Views
No views yet
MessagePack deserialization process..msgpackmsgpack.unpack() on untrusted model/data files without strict type validation. By crafting a payload using MessagePack extension types, an attacker can instantiate and execute arbitrary system commands during the deserialization process.poc_messagepack.msgpack triggers os.system('echo ACE_TRIGGERED').1import msgpack
2with open("poc_messagepack.msgpack", "rb") as f:
3 msgpack.unpack(f)