CVE-2024-5452
RCE via Property/Class Pollution dans lightning-ai/pytorch-lightning
- Publié
- 6 juin 2024
- Mise à jour
- 15 oct. 2025
- Attribution de CNA
- @huntr_ai
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'exécution de code à distance (RCE) existe dans la bibliothèque lightning-ai/pytorch-lightning version 2.2.1 en raison d'une gestion inappropriée des entrées utilisateur désérialisées et d'une mauvaise gestion des attributs dunder par la bibliothèque `deepdiff`. La bibliothèque utilise des objets `deepdiff.Delta` pour modifier l'état de l'application en fonction des actions du frontend. Cependant, il est possible de contourner les restrictions prévues sur la modification des attributs dunder, permettant à un attaquant de construire un delta sérialisé qui passe la liste blanche du désérialiseur et contient des attributs dunder. Lorsqu'il est traité, cela peut être exploité pour accéder à d'autres modules, classes et instances, conduisant à une écriture arbitraire d'attributs et à une RCE totale sur toute application pytorch-lightning auto-hébergée dans sa configuration par défaut, car le point de terminaison delta est activé par défaut.
Sources
1Analyse technique détaillée de CVE-2024-5452, une vulnérabilité d'exécution de code à distance dans PyTorch Lightning via la pollution de propriété delta DeepDiff, avec preuve de concept et conseils d'atténuation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.