V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-3568
CVE
Критический

Библиотека huggingface/transformers уязвима для произвольного выполнения кода посредством десериализации ненадежных данных в функции `load_…

CVSS
9.6
Критический
EPSS
0.02
p78
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Библиотека huggingface/transformers уязвима для произвольного выполнения кода посредством десериализации ненадежных данных в функции `load_repo_checkpoint()` класса `TFPreTrainedModel()`. Злоумышленники могут выполнять произвольный код и команды, создавая вредоносную сериализованную полезную нагрузку, используя `pickle.load()` для данных из потенциально ненадежных источников. Эта уязвимость позволяет удаленно выполнять код (RCE), обманывая жертв, заставляя их загружать кажущуюся безвредной контрольную точку во время нормального процесса обучения, тем самым позволяя злоумышленникам выполнять произвольный код на целевой машине.

Теги · CWE
Без аутентификации
CWE-502
CAPEC-586
Затронутые продукты
Transformers < 4.38.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.021 · p78
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
transformers*Отслеживается
Источники данных
CVE