Опубликовано: 02 нояб. 2023
Источник: github
Github: Прошло ревью
CVSS4: 9.3
CVSS3: 9.8
Описание
transmute-core unsafe YAML deserialization vulnerability
Unsafe YAML deserialization in yaml.Loader in transmute-core before 1.13.5 allows attackers to execute arbitrary Python code.
Ссылки
- https://nvd.nist.gov/vuln/detail/CVE-2023-47204
- https://github.com/toumorokoshi/transmute-core/pull/58
- https://github.com/toumorokoshi/transmute-core/commit/29bf82eb8ed9926d31eec90aec482ecc0dcb23f0
- https://github.com/pypa/advisory-database/tree/main/vulns/transmute-core/PYSEC-2023-223.yaml
- https://github.com/toumorokoshi/transmute-core/releases/tag/v1.13.5
Пакеты
Наименование
transmute-core
pip
Затронутые версииВерсия исправления
< 1.13.5
1.13.5
EPSS
Процентиль: 35%
0.00142
Низкий
9.3 Critical
CVSS4
9.8 Critical
CVSS3
CVE ID
Дефекты
CWE-502
Связанные уязвимости
CVSS3: 9.8
nvd
больше 2 лет назад
Unsafe YAML deserialization in yaml.Loader in transmute-core before 1.13.5 allows attackers to execute arbitrary Python code.
EPSS
Процентиль: 35%
0.00142
Низкий
9.3 Critical
CVSS4
9.8 Critical
CVSS3
CVE ID
Дефекты
CWE-502