安全研究

安全漏洞
ASTEVAL外部控制格式字符串使用漏洞(CVE-2025-24359)

发布日期:2025-01-24
更新日期:2025-04-10

受影响系统:
ASTEVAL ASTEVAL < 1.0.6
描述:
CVE(CAN) ID: CVE-2025-24359

ASTEVAL是lmfit开源的一个使用ast模块对python表达式进行简约求值的库。
ASTEVAL 1.0.6之前版本的asteval处理“FormattedValue”AST节点的方式存在外部控制格式字符串使用漏洞,攻击者可利用该漏洞绕过程序限制并在使用库的程序环境中执行任意Python代码,还可以使用obj属性获取对敏感或受保护的对象属性的任意权限。

<**>

建议:
厂商补丁:

ASTEVAL
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/lmfit/asteval/security/advisories/GHSA-3wwr-3g9f-9gc7

浏览次数:48
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障