Описание
MONAI (Medical Open Network for AI) is an AI toolkit for health care imaging. In versions up to and including 1.5.1, a Path Traversal (Zip Slip) vulnerability exists in MONAI's _download_from_ngc_private() function. The function uses zipfile.ZipFile.extractall() without path validation, while other similar download functions in the same codebase properly use the existing safe_extract_member() function. Commit 4014c8475626f20f158921ae0cf98ed259ae4d59 fixes this issue.
Ссылки
- Patch
- ExploitVendor AdvisoryMitigation
- ExploitVendor AdvisoryMitigation
Уязвимые конфигурации
Конфигурация 1Версия до 1.5.1 (включая)
cpe:2.3:a:project-monai:monai:*:*:*:*:*:*:*:*
EPSS
Процентиль: 11%
0.00039
Низкий
5.3 Medium
CVSS3
Дефекты
CWE-22
Связанные уязвимости
CVSS3: 5.3
github
около 1 месяца назад
MONAI has Path Traversal (Zip Slip) in NGC Private Bundle Download
EPSS
Процентиль: 11%
0.00039
Низкий
5.3 Medium
CVSS3
Дефекты
CWE-22