La liste de blocage des cibles de Hydra pouvait être contournée par des wrappers, des alias, des mécanismes de désérialisation ou des chemins de dispatch indirects. Une configuration non fiable instanciée par une application pouvait alors exécuter du code avec les privilèges de cette application.
Source : GHSA-rqx7-p7vv-w7hr — Hydra
Analyse technique
Hydra 1.3.6 renforce la liste de blocage comme défense en profondeur; Hydra 1.4.0.dev9 introduit la liste d’autorisation d’exécution recommandée. La source précise que la liste de blocage ne constitue pas une frontière de sécurité complète.
Impact, versions et correctif
Détection / vérification
Inventorier `hydra-core` et les usages de `instantiate()` avec des configurations non fiables.
Action recommandée
Mettre à niveau vers Hydra 1.3.6 ou, sur la branche de développement 1.4, vers 1.4.0.dev9 ou une version ultérieure; ne pas considérer la liste de blocage comme une sandbox.
Sources
Priorisation DFS : P3 · 1 source(s).