Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-h72c-w3q3-55qq

Опубликовано: 02 июн. 2021
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

OS Command Injection in jw.util

An exploitable vulnerability exists in the configuration-loading functionality of the jw.util package before 2.3 for Python. When loading a configuration with FromString or FromStream with YAML, one can execute arbitrary Python code, resulting in OS command execution, because safe_load is not used.

Пакеты

Наименование

jw.util

pip
Затронутые версииВерсия исправления

< 2.3

2.3

EPSS

Процентиль: 81%
0.01563
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-78

Связанные уязвимости

CVSS3: 9.8
nvd
больше 5 лет назад

An exploitable vulnerability exists in the configuration-loading functionality of the jw.util package before 2.3 for Python. When loading a configuration with FromString or FromStream with YAML, one can execute arbitrary Python code, resulting in OS command execution, because safe_load is not used.

CVSS3: 9.8
fstec
больше 5 лет назад

Уязвимость пакета jw.util, связанная с ошибками при проверке обрабатываемых YAML-файлов при загрузке конфигурации, позволяющая нарушителю выполнить произвольные команды операционной системы

EPSS

Процентиль: 81%
0.01563
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-78