#6810·feast

Feast pip 中的 Synk 漏洞

作者: shyamaryan创建于 2026年9月2日更新于 2026年9月9日
标签kind/bugpriority/p2

Synk 漏洞数据库中检测到 4 个漏洞。请帮助在即将发布的版本中修复这些漏洞。 https://security.snyk.io/package/pip/feast https://security.snyk.io/vuln/SNYK-Python-FEAST-9510933 该包的受影响版本由于服务器上不正确的 CORS 配置而容易受到源验证错误的攻击。攻击者可以绕过安全控制,通过从未授权的源发送请求来访问敏感信息。 https://security.snyk.io/vuln/SNYK-Python-FEAST-18612609 该包的受影响版本由于注册服务器和功能服务器组件中注册表用户定义函数处理中的不受信任数据反序列化而容易受到攻击。攻击者可以通过在注册表中存储恶意序列化的 UDF 并导致其被反序列化来执行任意代码。在默认部署中,这会导致功能服务器上未经身份验证的代码执行,而经过身份验证的攻击者还可以通过滥用反序列化路径在注册服务器上执行代码,从而实现跨租户数据访问和横向移动。 https://security.snyk.io/vuln/SNYK-Python-FEAST-18612610 该包的受影响版本在 /materialize 和 /materialize-incremental 端点中存在不正确的行为顺序:早期放大。攻击者可以通过发送一个特殊构建的请求(省略 feature_views 字段)来触发所有功能视图的全面重新材料化,从而导致拒绝服务。这会绕过这些端点的预期权限检查,并可由未经身份验证的远程攻击者或任何经过身份验证的用户进行操作。结果是大量资源消耗和数据损坏,导致所有租户的服务中断。 https://security.snyk.io/vuln/SNYK-Python-FEAST-18612620 该包的受影响版本在默认 no_auth 配置下,没有安装安全管理器,因此在 feature-server、registry-server 和 offline-server 端点中缺少对关键功能的身份验证。攻击者可以通过向这些暴露的端点发送请求来获取未经授权的访问权限、执行任意代码和触发拒绝服务。这包括在 feature-server 上存储恶意用户定义函数或强制所有租户功能的重新材料化。这暴露了跨租户的功能数据,并可能对受影响的用户和租户的服务造成中断。

内容来源: feast-dev/feast