CVE-2024-11392
Hugging Face Transformers MobileViTV2 अविश्वसनीय डेटा का डिसीरियलाइज़ेशन दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 22 नव॰ 2024
- अद्यतन
- 26 नव॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 16 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Hugging Face Transformers MobileViTV2 में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (Deserialization of Untrusted Data) रिमोट कोड एक्ज़ीक्यूशन भेद्यता। यह भेद्यता दूरस्थ हमलावरों को Hugging Face Transformers के प्रभावित इंस्टॉलेशनों पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, जिसमें लक्ष्य को किसी दुर्भावनापूर्ण पृष्ठ पर जाना या दुर्भावनापूर्ण फ़ाइल खोलनी होती है। यह विशिष्ट दोष कॉन्फ़िगरेशन फ़ाइलों के प्रबंधन में मौजूद है। समस्या उपयोगकर्ता-आपूर्ति डेटा के उचित सत्यापन की कमी के कारण उत्पन्न होती है, जिसके परिणामस्वरूप अविश्वसनीय डेटा का डिसीरियलाइज़ेशन हो सकता है। एक हमलावर वर्तमान उपयोगकर्ता के संदर्भ में कोड निष्पादित करने के लिए इस भेद्यता का लाभ उठा सकता है। यह ZDI-CAN-24322 था।
स्रोत
2- CVE-2024-11392एक्सप्लॉइट
CVE-2024-11392 के लिए तकनीकी विवरण और एक्सप्लॉइट
The Kernel Panic · python · 16 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।