【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

admin 2023年12月22日07:24:39评论39 views字数 547阅读1分49秒阅读模式

【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

漏洞描述:

Transformers是一个自然语言处理(NLP)库,它提供了大量预训练的深度学习模型和用于处理文本数据的工具,在RagRetriever模型中,存在绕过Hugging Face的pickle扫描检查,攻击者可以诱导受害用户加载恶意的pickle文件,从而进行远程代码执行和蠕虫攻击。攻击者将恶意的picklew文件保存在一个后端仓库中,并修改一个前端仓库的config.json文件中的"index_name"和"index_path"字段,使其隐式重定向到后端仓库中恶意的pickle文件,从而绕过HF的安全机制。当受害者使用RagRetriever.from_pretrained()函数下载前端仓库时,会导致远程代码执行和蠕虫攻击。

影响范围:
transformers(-∞, 4.36)

【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

修复方案:

将组件 transformers 升级至 4.36 及以上版本

参考链接:
https://github.com/huggingface/transformers/commit/1d63b0ec361e7a38f1339385e8a5a855085532ce


原文始发于微信公众号(飓风网络安全):【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月22日07:24:39
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730http://cn-sec.com/archives/2326324.html

发表评论

匿名网友 填写信息