CVE-2024-5452
RCE über Property/Class Pollution in lightning-ai/pytorch-lightning
- Veröffentlicht
- 06.06.2024
- Aktualisiert
- 15.10.2025
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Remote Code Execution (RCE)-Schwachstelle existiert in der Bibliothek lightning-ai/pytorch-lightning in Version 2.2.1 aufgrund unsachgemäßer Behandlung von deserialisierten Benutzereingaben und fehlerhaftem Umgang mit Dunder-Attributen durch die Bibliothek `deepdiff`. Die Bibliothek verwendet `deepdiff.Delta`-Objekte, um den Anwendungszustand basierend auf Frontend-Aktionen zu ändern. Es ist jedoch möglich, die vorgesehenen Einschränkungen zur Änderung von Dunder-Attributen zu umgehen, sodass ein Angreifer ein serialisiertes Delta konstruieren kann, das die Deserialisierungs-Whitelist passiert und Dunder-Attribute enthält. Bei der Verarbeitung kann dies ausgenutzt werden, um auf andere Module, Klassen und Instanzen zuzugreifen, was zu beliebigen Attribut-Schreibvorgängen und vollständiger RCE auf jeder selbst gehosteten pytorch-lightning-Anwendung in ihrer Standardkonfiguration führt, da der Delta-Endpunkt standardmäßig aktiviert ist.
Quellen
1Detaillierte technische Analyse von CVE-2024-5452, einer Remote-Codeausführungs-Schwachstelle in PyTorch Lightning über DeepDiff-Delta-Eigenschaftsverschmutzung, mit Proof-of-Concept und Leitfaden zur Schadensbegrenzung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.