CVE-2024-11394
ثغرة تنفيذ تعليمات برمجية عن بُعد في نموذج Trax من Hugging Face Transformers بسبب إلغاء تسلسل بيانات غير موثوقة
- تم النشر
- 22/11/2024
- محدث
- 04/12/2024
- تخصيص CNA
- zdi
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 84.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Hugging Face Transformers Trax Model ثغرة تنفيذ تعليمات برمجية عن بُعد بسبب إلغاء تسلسل بيانات غير موثوقة. تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية على التثبيتات المتأثرة من Hugging Face Transformers. يتطلب استغلال هذه الثغرة تفاعل المستخدم، إذ يجب على الهدف زيارة صفحة خبيثة أو فتح ملف خبيث. يكمن الخلل تحديدًا في معالجة ملفات النماذج. تنبع المشكلة من عدم وجود تحقق مناسب من البيانات المقدمة من المستخدم، الأمر الذي قد يؤدي إلى إلغاء تسلسل بيانات غير موثوقة. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية في سياق المستخدم الحالي. كان ZDI-CAN-25012.
المصادر
1- CVE-2024-11394استغلال
التفاصيل التقنية والاستغلال لـ CVE-2024-11394
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.