
Demostrando la vulnerabilidad de ejecución remota de código mediante la serialización Pickle en ClearML
Demostración de una vulnerabilidad de ejecución remota de código mediante la serialización Pickle en ClearML
🖥️ Este script fue desarrollado por h3x0v3rl0rd.
Esta prueba de concepto (PoC) demuestra una posible vulnerabilidad de seguridad relacionada con la serialización y deserialización de objetos de Python mediante la librería pickle. Específicamente, crea una clase RunCommand con un método reduce que, al ser deserializado, ejecuta un comando de shell inversa a través de os.system. Este comando intenta establecer una conexión de shell inversa a una dirección IP y un puerto específicos. El script PoC sube este objeto creado maliciosamente como un artefacto a una tarea de ClearML, mostrando cómo dicho objeto podría ser explotado si se deserializa sin la validación adecuada.
Este ejemplo subraya la importancia de manejar y validar cuidadosamente los datos serializados para prevenir ataques de ejecución remota de código.
Advertencia: Este código está destinado únicamente a fines educativos y no debe ejecutarse en un entorno de producción ni sin los permisos y las medidas de seguridad adecuados.
