skops - это библиотека Python, которая помогает пользователям делиться и отправлять модели на основе scikit-learn. Версии 0.11.0 и ниже сод…
skops - это библиотека Python, которая помогает пользователям делиться и отправлять модели на основе scikit-learn. Версии 0.11.0 и ниже содержат несоответствие в MethodNode, которое можно использовать для доступа к неожиданным полям объекта через точечную нотацию. Это может быть использовано для выполнения произвольного кода во время загрузки [1]. Проблема исправлена в версии 0.12.0. Источники: - [1] https://github.com/skops-dev/skops/security/advisories/GHSA-4v6w-xpmh-gfgp - [2] https://github.com/skops-dev/skops/security/advisories/GHSA-m7f4-hrc6-fwg3 - [3] https://github.com/skops-dev/skops/commit/0aeca055509dfb48c1506870aabdd9e247adf603 - [4] https://drive.google.com/drive/folders/1bmVV18mnPbWy21hVYgf51yVJpf78vtB_?usp=sharing - [5] https://github.com/skops-dev/skops/releases/tag/v0.12.0
Продукт не различает должным образом различные типы элементов, что приводит к небезопасному поведению.
https://cwe.mitre.org/data/definitions/351.html →Открыть в коллекции CWE →