【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

admin 2023年12月22日07:24:39评论99 views字数 547阅读1分49秒阅读模式

【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

漏洞描述:

Transformers是一个自然语言处理(NLP)库,它提供了大量预训练的深度学习模型和用于处理文本数据的工具,在RagRetriever模型中,存在绕过Hugging Face的pickle扫描检查,攻击者可以诱导受害用户加载恶意的pickle文件,从而进行远程代码执行和蠕虫攻击。攻击者将恶意的picklew文件保存在一个后端仓库中,并修改一个前端仓库的config.json文件中的"index_name"和"index_path"字段,使其隐式重定向到后端仓库中恶意的pickle文件,从而绕过HF的安全机制。当受害者使用RagRetriever.from_pretrained()函数下载前端仓库时,会导致远程代码执行和蠕虫攻击。

影响范围:
transformers(-∞, 4.36)

【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

修复方案:

将组件 transformers 升级至 4.36 及以上版本

参考链接:
https://github.com/huggingface/transformers/commit/1d63b0ec361e7a38f1339385e8a5a855085532ce


原文始发于微信公众号(飓风网络安全):【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月22日07:24:39
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Transformers RagRetriever 反序列化漏洞CVE-2023-6730https://cn-sec.com/archives/2326324.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息