Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-5452 — Analyse technique détaillée de CVE-2024-5452, une vulnérabilité d'exécution de code à distance dans PyTorch Lightning via la pollution de propriété delta DeepDiff, avec preuve de concept et conseils d'atténuation. | Kitploit
Outils/GitHubGitHub/skrkcb2/cve-2024-5452
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebApprentissage et ÉducationSécurité de l'IA
GitHubskrkcb2/cve-2024-5452

CVE-2024-5452

Analyse technique détaillée de CVE-2024-5452, une vulnérabilité d'exécution de code à distance dans PyTorch Lightning via la pollution de propriété delta DeepDiff, avec preuve de concept et conseils d'atténuation.

Voir le dépôt
18il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-5452

01. Présentation de RCE et pytorch-lightning

  • 1) Présentation de RCE et pytorch-lightning

    RCE (Remote Code Execution, exécution de code à distance) est une vulnérabilité qui permet à un attaquant d'exécuter du code arbitraire à distance dans un système ou une application, et correspond à CWE-94: Improper Control of Generation of Code ('Code Injection').

    PyTorch Lightning est une bibliothèque qui facilite la gestion de l'entraînement des modèles d'apprentissage profond basés sur PyTorch, et DeepDiff est une bibliothèque qui compare deux objets Python pour analyser leurs différences.

    CVE-2024-5452 est une vulnérabilité dans les fonctionnalités d'application Web liées aux poids des modèles IA de Lightning, exploitant DeepDiff et Lightning, où une validation de l'en-tête faible et une contamination des attributs delta dans DeepDiff provoquent une RCE lors de la désérialisation.

    Nous allons examiner le flux de code qui conduit à cette vulnérabilité, permettant à un attaquant d'injecter des objets arbitraires ou d'exécuter du code à distance (RCE), et explorer des mesures de réponse.

02. Analyse de la vulnérabilité de désérialisation dans l'environnement pytorch-lightning

  • 2.1 Analyse de l'attaque par contamination Delta dans DeepDiff

    Dans pytorch-lightning, il est possible d'attaquer en contaminant les attributs delta envoyés à l'endpoint /api/v1/delta de DeepDiff dans le code source de l'application Web.
    En examinant des exemples, nous voulons comprendre comment la contamination des attributs dunder de delta provoque une vulnérabilité de désérialisation d'objets.

    1) Flux de l'attaque par contamination Delta dans DeepDiff

    La première requête est un exemple d'attaque client, configuration de contamination -> validation d'en-tête faible dans /api/v1/delta de DeepDiff -> sauvegarde d'état via la contamination validée.

    description de l'image

    [Figure 1] POC - Attaque sur endpoint

    description de l'image

    [Figure 2] POC - Injection de vulnérabilité / Contenu complet de la configuration de contamination

    description de l'image

    [Figure 3] lightning/api/core/api.py / Partie de la logique de vérification d'en-tête faible

    description de l'image

    [Figure 4] lightning/api/core/app.py / Section de configuration

    description de l'image

    [Figure 5] lightning/api/core/app.py / Section de sauvegarde de configuration

Télécharger l’outil