PaddlePaddleGHSA-gcjf-29m9-888q
PaddlePaddle vulnerable to Code Injection
Critical9.8CVE-2022-46742 · Published Dec 7, 2022 · updated Sep 10, 2026
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| paddlepaddle PyPI | < 2.4.0 | 2.4.0 |
Details and references
Code injection in `paddle.audio.functional.get_window` in PaddlePaddle 2.4.0-rc0 allows arbitrary code execution. A [patch](https://github.com/PaddlePaddle/Paddle/commit/26c419ca386aeae3c461faf2b828d00b48e908eb) is available on the `develop` branch of the repository and anticipated to be part of a 2.4 release.
- CVSS 3.1
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Severity from
- GitHub (reviewed advisory)
- Weakness
- CWE-94
- Also known as
- CVE-2022-46742, PYSEC-2022-43063
- nvd.nist.gov/vuln/detail/CVE-2022-46742
- github.com/PaddlePaddle/Paddle/pull/47386
- github.com/PaddlePaddle/Paddle/commit/26c419ca386aeae3c461faf2b828d00b48e908eb
- github.com/PaddlePaddle/Paddle
- github.com/PaddlePaddle/Paddle/blob/develop/security/advisory/pdsa-2022-002.md
- github.com/pypa/advisory-database/tree/main/vulns/paddlepaddle/PYSEC-2022-43063.yaml
More PaddlePaddle advisories
All PaddlePaddle| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Dec 72022 | PaddlePaddle Out-of-bounds Read vulnerability CVE-2022-46741Critical9.1fixed in 2.4 | Critical9.1 | 2.4 |
| Nov 262022 | PaddlePaddle vulnerable to code injection via winstr CVE-2022-45908Critical9.8fixed in 2.4 | Critical9.8 | 2.4 |
| Jul 262023 | Use after free in PaddlePaddle CVE-2023-38669High8.3fixed in 2.5.0 | High8.3 | 2.5.0 |
| Jul 262023 | Command injection in PaddlePaddle CVE-2023-38673Critical9.6fixed in 2.5.0 | Critical9.6 | 2.5.0 |
| Jul 262023 | Float point exception (FPE) in paddlepaddle CVE-2023-38672Medium4.7fixed in 2.5.0 | Medium4.7 | 2.5.0 |
| Jul 262023 | Heap buffer overflow in PaddlePaddle CVE-2023-38671High8.3fixed in 2.5.0 | High8.3 | 2.5.0 |