Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Pickle-Deserialization-Exploit-in-Transformers — تحلل هذه الدراسة ثغرات إلغاء تسلسل pickle في بايثون، مع التركيز على CVE-2024-3568 في TFAutoModel من Hugging Face Transformers. نقوم بإعادة إنتاج الاستغلال لفحص سببه الجذري، ونواقل الهجوم، والمخاطر. | Kitploit
أدوات/GitHubGitHub/rooobeam/pickle-deserialization-exploit-in-transformers
تحليل الثغرات الأمنيةالاستغلالالأوراق والأبحاثالتعلم والتعليمأمن الذكاء الاصطناعياستغلال الملفات الثنائية
GitHubrooobeam/pickle-deserialization-exploit-in-transformers

Pickle-Deserialization-Exploit-in-Transformers

تحلل هذه الدراسة ثغرات إلغاء تسلسل pickle في بايثون، مع التركيز على CVE-2024-3568 في TFAutoModel من Hugging Face Transformers. نقوم بإعادة إنتاج الاستغلال لفحص سببه الجذري، ونواقل الهجوم، والمخاطر.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

استغلال ثغرة إلغاء تسلسل pickle في Transformers

مقدمة التجربة

شرح آلية إلغاء تسلسل pickle ومبدأ هجوم __reduce__، وإعادة إنتاج ثغرة إلغاء التسلسل CVE-2024-3568 في مكتبة Hugging Face Transformers، وتحليل المخاطر الأمنية في مكتبة Transformers واقتراح حلول فعّالة لتعزيز الأمان. التفاصيل الكاملة موجودة في مستند PDF الخاص بالتجربة.

(كود مؤلف الـ PoC انظر CVE-2024-3568 أو مجلد author_inf)

معلومات أساسية

  1. موقع الثغرة طريقة TFAutoModel.load_repo_checkpoint() (Transformers ≤ v4.37.2)

  2. مبدأ الهجوم ملف extra_data.pickle داخل نقطة تفتيش خبيثة يطلق تنفيذ أوامر عن بُعد (RCE) عند إلغاء تسلسله عبر pickle.load()

  3. نطاق التأثير

  • مكتبة Transformers ≤ v4.37.2
  • تطبيقات الذكاء الاصطناعي التي تستخدم ميزة استعادة نقاط التفتيش

إعداد البيئة

root@kitploit:~
# شرح الإعداد التفصيلي في مستند PDF الخاص بالتجربة
pip install transformers==4.37.2 tensorflow
git clone https://github.com/llm-sec/transformer-hacker

آلية إلغاء تسلسل pickle

انظر مستند PDF للتفاصيل.

يتعلق ملفا test.py وtest2.py بتحليل المبدأ (بمساعدة AI问小白، مع الشكر للتقدم التقني الذي عزز الإنتاجية).

إعادة إنتاج الثغرة

  1. توليد نقطة تفتيش خبيثة (الأوامر المحددة في مستند PDF)

  2. تفعيل الثغرة (مثال الكود في مستند PDF)

  3. التحقق من الهجوم (طريقة التحقق في مستند PDF)

خطة الدفاع

  1. ترقية Transformers إلى v4.38.0 أو أحدث
  2. تعطيل طريقة load_repo_checkpoint()
  3. تنفيذ التحقق من ملفات نقاط التفتيش

التحليل الفني التفصيلي: المبدأ الكامل للثغرة وطريقة الاستغلال واستراتيجية الدفاع انظر مستند PDF الخاص بالتجربة تنفيذ الـ PoC: كود مؤلف الـ PoC انظر CVE-2024-3568 أو مجلد author_inf

تنزيل الأداة