ZenML < 0.55.5 弱點 - CVE-2024-2032

low Nessus Plugin ID 213482

概要

遠端主機受到一個弱點影響。

說明

遠端主機上安裝的 ZenML 版本比 0.55.5舊。因此受到一個爭用情形弱點影響其允許在平行傳送要求時以相同的使用者名稱建立多個使用者。此弱點是因為未充分處理並行使用者建立要求而產生的進而導致資料不一致和潛在的驗證問題。具體而言並行處理程序可能會覆寫或損毀使用者資料造成使用者識別複雜化並造成安全性風險。此問題對於仰賴使用者名稱做為輸入參數的 API 而言尤其重要例如 PUT /api/v1/users/test_race可能導致進一步的複雜情況。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 ZenML 0.55.5 版或更新版本。

另請參閱

http://www.nessus.org/u?b254cad2

https://huntr.com/bounties/6199cd5d-611f-4ea9-96c5-52a952ba5a56

Plugin 詳細資訊

嚴重性: Low

ID: 213482

檔案名稱: zenml_CVE-2024-2032.nasl

版本: 1.2

類型: combined

已發布: 2025/1/3

已更新: 2025/1/16

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 2.5

CVSS v2

風險因素: Low

基本分數: 3.2

時間性分數: 2.4

媒介: CVSS2#AV:N/AC:H/Au:M/C:N/I:P/A:P

CVSS 評分資料來源: CVE-2024-2032

CVSS v3

風險因素: Low

基本分數: 3.1

時間性分數: 2.7

媒介: CVSS:3.0/AV:N/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:L

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:zenml:zenml

必要的 KB 項目: installed_sw/ZenML

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2024/6/6

弱點發布日期: 2024/6/6

參考資訊

CVE: CVE-2024-2032

CWE: 362, 366