
Diese Studie analysiert Schwachstellen in der Deserialisierung von Python-Pickles, mit Fokus auf CVE-2024-3568 in Hugging Face Transformers' TFAutoModel. Wir reproduzieren den Exploit, um seine Grundursache, Angriffsvektoren und Risiken zu untersuchen.
Einführung in den Pickle-Deserialisierungsmechanismus und das __reduce__-Angriffsprinzip. Nachstellung der Deserialisierungslücke in der Hugging Face Transformers Bibliothek CVE-2024-3568. Analyse der Sicherheitsrisiken in der Transformers-Bibliothek und Vorschlag wirksamer Sicherheitsmaßnahmen. Detaillierte Informationen finden Sie im experimentellen PDF-Dokument.
(POC-Autorcode siehe CVE-2024-3568 oder den Ordner author_inf)
Schwachstellenposition
Die Methode TFAutoModel.load_repo_checkpoint() (Transformers ≤ v4.37.2)
Angriffsprinzip
Die Datei extra_data.pickle in bösartigen Checkpoints löst bei Deserialisierung durch pickle.load() eine RCE aus.
Betroffene Versionen
# 详细配置说明见实验PDF
pip install transformers==4.37.2 tensorflow
git clone https://github.com/llm-sec/transformer-hacker
Siehe PDF-Dokument für Details.
test.py und test2.py enthalten Prinzipanalyse (unterstützt durch AI Wen Xiaobai, danke für den Produktivitätsschub durch technologische Durchbrüche).
Erstellung bösartiger Checkpoints (siehe PDF-Dokument für spezifische Befehle)
Auslösung der Schwachstelle (Codebeispiel siehe PDF-Dokument)
Angriffsverifikation (Verifikationsmethode siehe PDF-Dokument)
load_repo_checkpoint()Detaillierte technische Analyse: Vollständige Schwachstellenprinzipien, Nutzungsprozess und Verteidigungsstrategien siehe experimentelles PDF-Dokument POC-Implementierung: POC-Autorcode siehe CVE-2024-3568 oder den Ordner author_inf