CVE-2024-3568
تنفيذ تعسفي للكود عبر إلغاء التسلسل في huggingface/transformers
- تم النشر
- 10/04/2024
- محدث
- 01/08/2024
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مكتبة `huggingface/transformers` معرّضة لتنفيذ تعليمات برمجية عشوائية من خلال إلغاء تسلسل بيانات غير موثوقة داخل دالة `load_repo_checkpoint()` في الفئة `TFPreTrainedModel()`. يمكن للمهاجمين تنفيذ تعليمات برمجية وأوامر عشوائية من خلال صياغة حمولة متسلسلة خبيثة، مستغلين استخدام `pickle.load()` على بيانات من مصادر قد تكون غير موثوقة. تسمح هذه الثغرة بتنفيذ التعليمات البرمجية عن بُعد (RCE) عبر خداع الضحايا لتحميل نقطة تفتيش تبدو غير ضارة أثناء عملية التدريب العادية، مما يمكّن المهاجمين من تنفيذ تعليمات برمجية عشوائية على الجهاز المستهدف.
المصادر
1تحلل هذه الدراسة ثغرات إلغاء تسلسل pickle في بايثون، مع التركيز على CVE-2024-3568 في TFAutoModel من Hugging Face Transformers. نقوم بإعادة إنتاج الاستغلال لفحص سببه الجذري، ونواقل الهجوم، والمخاطر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.