Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-06724

Опубликовано: 12 мая 2021
Источник: fstec
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

Уязвимость функции _convert_from_str() компонента numpy.core модуля NumPy для Python связана с некорректным сравнением строк. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, инициировать копирование данных с помощью специально созданных объектов

Вендор

ООО «Ред Софт»
Сообщество свободного программного обеспечения
Oracle Corp.

Наименование ПО

РЕД ОС
NumPy
Oracle Communications Cloud Native Core Policy

Версия ПО

7.3 (РЕД ОС)
до 1.22.0 (NumPy)
22.1.3 (Oracle Communications Cloud Native Core Policy)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для NumPy:
https://github.com/numpy/numpy/releases?page=2
https://github.com/numpy/numpy/issues/18993
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujul2022.html
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 21%
0.00065
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.5
redos
5 месяцев назад

Множественные уязвимости python3-numpy

CVSS3: 5.3
ubuntu
больше 3 лет назад

An incomplete string comparison in the numpy.core component in NumPy before 1.22.0 allows attackers to trigger slightly incorrect copying by constructing specific string objects. NOTE: the vendor states that this reported code behavior is "completely harmless."

CVSS3: 2.2
redhat
около 4 лет назад

An incomplete string comparison in the numpy.core component in NumPy before 1.22.0 allows attackers to trigger slightly incorrect copying by constructing specific string objects. NOTE: the vendor states that this reported code behavior is "completely harmless."

CVSS3: 5.3
nvd
больше 3 лет назад

An incomplete string comparison in the numpy.core component in NumPy before 1.22.0 allows attackers to trigger slightly incorrect copying by constructing specific string objects. NOTE: the vendor states that this reported code behavior is "completely harmless."

CVSS3: 5.3
msrc
больше 3 лет назад

Описание отсутствует

EPSS

Процентиль: 21%
0.00065
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2