중복 권고: PickleScan의 pkgutil.resolve_name에는 범용 차단 목록 우회 기능이 있습니다.
이 권고는 GHSA-vvpj-8cmc-gx39와 중복되므로 철회되었습니다. 이 링크는 외부 참조를 보존하기 위해 유지됩니다.
1.0.4 이전의 picklescan은 pkgutil.resolve_name을 차단하지 못하므로 공격자가 간접 REDUCE 호출을 통해 위험한 기능을 해결하여 전체 차단 목록을 우회할 수 있습니다. 원격 공격자는 os.system, buildins.exec 또는 subprocess.call과 같은 차단된 기능을 호출하여 원격 코드를 실행할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준