PaddlePaddle<2.6.0 存在命令注入漏洞
漏洞描述
PaddlePaddle(飞桨)是百度研发的深度学习平台。PaddlePaddle 中,Pass 表示对所有训练数据进行一次完整的前向和反向传播。
PaddlePaddle 2.6.0之前版本中由于 get_online_pass_interval 函数未对用户可控的 days 和 hours 参数进行过滤,当调用 get_online_pass_interval 函数对每个 Pass 生成数据分片列表时,攻击者可构造包含恶意的 days 或 hours 参数实现任意命令执行。
漏洞名称 | PaddlePaddle<2.6.0 存在命令注入漏洞 |
---|---|
漏洞类型 | OS命令注入 |
发现时间 | 2024-01-03 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-byhf-uv17 |
CVE编号 | CVE-2023-52310 |
CNVD编号 | - |
影响范围
paddlepaddle@[1.8.5, 2.6.0)
修复方案
将 paddlepaddle 升级至 2.6.0 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-byhf-uv17
https://nvd.nist.gov/vuln/detail/CVE-2023-52310
https://github.com/PaddlePaddle/Paddle/blob/develop/security/advisory/pdsa-2023-019.md
https://github.com/PaddlePaddle/Paddle/commit/1aae481dfd7d2055c801563e254f1484b974b68e
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
NumPy 1.26.3 发布,Python 科学计算包
NumPy 1.26.3 现已发布,这是一个维护版本。修复了 1.26.2 发布后发现的错误和回归,最显著的变化是 f2py 的错误修复。此版本支持的 Python 版本为 3.9-3.12。 兼容性 f2py将不再接受不明确的组合-m和.pyfCLI 组合。当传递多个.pyf文件时,会引发错误。当同时传递-m和 a.pyf时,会发出警告并忽略-m提供的名称。 改进 f2py现在可以处理具有模块kind规范的common块。这进一步扩展了iso_fortran_env和iso_c_binding等内在函数的可用性。 此版本共合并了 42 个拉取请求,更多详情可查看发布说明。
- 下一篇
Apache InLong updateAuditSource方法命令注入漏洞
漏洞描述 Apache InLong 是开源的数据集成框架,Audit source 是对 Agent、DataProxy、Sort 模块的入流量、出流量进行实时审计,并将审计数据写到 MySQL、Elasticsearch、ClickHouse中的一个子系统。 Apache InLong 1.5.0至1.9.0版本中,由于 updateAuditSource 方法未对用户可控的参数有效过滤,攻击者可在更新 Audit source 时传入恶意的 Audit source URL 导致远程执行任意代码。 漏洞名称 Apache InLong updateAuditSource方法命令注入漏洞 漏洞类型 代码注入 发现时间 2024-01-03 漏洞影响广度 小 MPS编号 MPS-81gu-tekl CVE编号 CVE-2023-51784 CNVD编号 - 影响范围 org.apache.inlong:manager-web@[1.5.0, 1.10.0) org.apache.inlong:manager-pojo@[1.5.0, 1.10.0) 修复方案 将 org.apache...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- MySQL8.0.19开启GTID主从同步CentOS8
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Red5直播服务器,属于Java语言的直播服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7