MLAlchemy是一个基于Python的开源实用程序库,它能够将YAML/JSON转换为SQLAlchemy SELECT查询。 MLAlchemy 0.2.2之前的版本中的arser.py文件的parse_yaml_query方法的YAML解析功能存在安全漏洞。攻击者可通过向已加载的YAML发送Python利用该漏洞执行任意的Python命令。
MLAlchemy是一个基于Python的开源实用程序库,它能够将YAML/JSON转换为SQLAlchemy SELECT查询。 MLAlchemy 0.2.2之前的版本中的arser.py文件的parse_yaml_query方法的YAML解析功能存在安全漏洞。攻击者可通过向已加载的YAML发送Python利用该漏洞执行任意的Python命令。