CVE-2024-12216

A vulnerability in the `ImageClassificationDataset.from_csv()` API of the `dmlc/gluon-cv` repository, version 0.10.0, allows for arbitrary file write. The function downloads and extracts `tar.gz` files from URLs without proper sanitization, making it susceptible to a TarSlip vulnerability. Attackers can exploit this by crafting malicious tar files that, when extracted, can overwrite files on the victim's system via path traversal or faked symlinks.
Configurations

No configuration.

History

15 Oct 2025, 13:15

Type Values Removed Values Added
CWE CWE-20 CWE-59
Summary
  • (es) Una vulnerabilidad en la API `ImageClassificationDataset.from_csv()` del repositorio `dmlc/gluon-cv`, versión 0.10.0, permite la escritura arbitraria de archivos. La función descarga y extrae archivos `tar.gz` de URLs sin la debida depuración, lo que la hace susceptible a una vulnerabilidad de TarSlip. Los atacantes pueden explotar esto manipulando archivos tar maliciosos que, al ser extraídos, pueden sobrescribir archivos en el sistema de la víctima mediante path traversal o enlaces simbólicos falsos.

20 Mar 2025, 10:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-20 10:15

Updated : 2025-10-15 13:15


NVD link : CVE-2024-12216

Mitre link : CVE-2024-12216

CVE.ORG link : CVE-2024-12216


JSON object : View

Products Affected

No product.

CWE
CWE-59

Improper Link Resolution Before File Access ('Link Following')