CVE-2024-5452
RCE عبر تلوث الخصائص/الفئات في lightning-ai/pytorch-lightning
- تم النشر
- 06/06/2024
- محدث
- 15/10/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) في مكتبة lightning-ai/pytorch-lightning الإصدار 2.2.1 بسبب المعالجة غير السليمة لمدخلات المستخدم المُزيلة للتسلسل (deserialized) وسوء إدارة سمات dunder من قِبل مكتبة `deepdiff`. تستخدم المكتبة كائنات `deepdiff.Delta` لتعديل حالة التطبيق بناءً على إجراءات الواجهة الأمامية. ومع ذلك، من الممكن تجاوز القيود المقصودة على تعديل سمات dunder، مما يسمح للمهاجم ببناء دلتا مُسلسلة (serialized delta) تجتاز القائمة البيضاء لمزيل التسلسل وتحتوي على سمات dunder. عند معالجتها، يمكن استغلال ذلك للوصول إلى وحدات وفئات وكائنات أخرى، مما يؤدي إلى كتابة سمات عشوائية وتنفيذ تعليمات برمجية عن بُعد كامل (RCE) على أي تطبيق pytorch-lightning مستضاف ذاتيًا في تكوينه الافتراضي، نظرًا لأن نقطة نهاية الدلتا (delta endpoint) مفعّلة افتراضيًا.
المصادر
1تحليل تقني مفصّل لـ CVE-2024-5452، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في PyTorch Lightning عبر تلويث خاصية delta في DeepDiff، مع إثبات المفهوم وإرشادات التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.