HIGH7.5
PYSEC-2026-1755
PaddlePaddle allows arbitrary file read via paddle.vision.ops.read_file
Details
paddlepaddle/paddle 2.6.0 allows arbitrary file read via paddle.vision.ops.read_file.
Are you affected?
Enter the version of the package you're using.
Affected packages
PyPI/paddlepaddle
Introduced in:
0No fixed version published yet for paddlepaddle (pip). Pin to a known-safe version or switch to an alternative.
References
- https://nvd.nist.gov/vuln/detail/CVE-2024-1603[ADVISORY]
- https://github.com/PaddlePaddle/Paddle[PACKAGE]
- https://github.com/PaddlePaddle/Paddle/blob/release/2.6/python/paddle/vision/ops.py#L1262[WEB]
- https://github.com/PaddlePaddle/Paddle/blob/release/2.6/python/paddle/vision/ops.py#L1295-L1334[WEB]
- https://huntr.com/bounties/7739eced-73a3-4a96-afcd-9c753c55929e[WEB]
- https://pypi.org/project/paddlepaddle[PACKAGE]
- https://github.com/advisories/GHSA-jwrc-3v3f-5cq5[ADVISORY]