Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-02669

Опубликовано: 28 авг. 2023
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Критический

Описание

Уязвимость реализации прикладного программного интерфейса Client фреймворка для масштабирования приложений AI и Python Ray связана с связана с недостаточной проверкой поступающих запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные команды с помощью специально созданных запросов

Вендор

Anyscale Inc

Наименование ПО

Ray

Версия ПО

2.6.3 (Ray)
2.8.0 (Ray)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование программного средства только в рамках замкнутой программной среды.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.91765
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

redhat
6 месяцев назад

Anyscale Ray 2.6.3 and 2.8.0 allows a remote attacker to execute arbitrary code via the job submission API. NOTE: the vendor's position is that this report is irrelevant because Ray, as stated in its documentation, is not intended for use outside of a strictly controlled network environment

CVSS3: 9.8
nvd
около 2 лет назад

Anyscale Ray 2.6.3 and 2.8.0 allows a remote attacker to execute arbitrary code via the job submission API. NOTE: the vendor's position is that this report is irrelevant because Ray, as stated in its documentation, is not intended for use outside of a strictly controlled network environment. (Also, within that environment, customers at version 2.52.0 and later can choose to use token authentication.)

CVSS3: 9.8
github
около 2 лет назад

Ray has arbitrary code execution via jobs submission API

EPSS

Процентиль: 100%
0.91765
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2