CVE-2024-11393
ثغرة تنفيذ التعليمات البرمجية عن بُعد عبر إلغاء تسلسل بيانات غير موثوقة في نموذج MaskFormer من Hugging Face Transformers
- تم النشر
- 22/11/2024
- محدث
- 04/12/2024
- تخصيص CNA
- zdi
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تنفيذ التعليمات البرمجية عن بُعد عبر إلغاء تسلسل بيانات غير موثوقة في نموذج MaskFormer من Hugging Face Transformers تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية على التثبيتات المتأثرة من Hugging Face Transformers. يتطلب استغلال هذه الثغرة تفاعل المستخدم، حيث يجب على الهدف زيارة صفحة خبيثة أو فتح ملف خبيث. يكمن الخلل المحدد في تحليل ملفات النماذج. تنبع المشكلة من عدم وجود تحقق صحيح من البيانات المقدمة من المستخدم، مما قد يؤدي إلى إلغاء تسلسل بيانات غير موثوقة. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية في سياق المستخدم الحالي. كان المعرّف ZDI-CAN-25191.
المصادر
1- CVE-2024-11393استغلال
التفاصيل التقنية واستغلال الثغرة CVE-2024-11393
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.