joblibGHSA-6hrg-qmvc-2xh8
joblib vulnerable to arbitrary code execution
Critical9.8CVE-2022-21797 · Published Sep 27, 2022 · updated Feb 14, 2025
The package joblib from 0 and before 1.2.0 is vulnerable to Arbitrary Code Execution via the `pre_dispatch` flag in `Parallel()` class due to the `eval()` statement.
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| joblib PyPI | < 1.2.0 | 1.2.0 |
Details and references
- CVSS 3.1
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Severity from
- GitHub (reviewed advisory)
- Weakness
- CWE-94
- Also known as
- CVE-2022-21797, PYSEC-2022-288
- nvd.nist.gov/vuln/detail/CVE-2022-21797
- github.com/joblib/joblib/issues/1128
- github.com/joblib/joblib/pull/1321
- github.com/joblib/joblib/pull/1327
- github.com/joblib/joblib/pull/1352
- github.com/joblib/joblib/commit/6638b9e9711ad1ebbf6dd95aa7cee0dca9897b42
- github.com/joblib/joblib/commit/b90f10efeb670a2cc877fb88ebb3f2019189e059
- security.snyk.io/vuln/SNYK-PYTHON-JOBLIB-3027033
- security.gentoo.org/glsa/202401-01
- lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/MJ5XTJS6OKJRRVXWFN5J67K3BYPEOBDF
- lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BVOMMW37OXZWU2EV5ONAAS462IQEHZOF
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/MJ5XTJS6OKJRRVXWFN5J67K3BYPEOBDF
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/BVOMMW37OXZWU2EV5ONAAS462IQEHZOF
- lists.debian.org/debian-lts-announce/2023/03/msg00027.html
- lists.debian.org/debian-lts-announce/2022/11/msg00020.html
- github.com/pypa/advisory-database/tree/main/vulns/joblib/PYSEC-2022-288.yaml
- github.com/joblib/joblib