CVE-2024-11393
Hugging Face Transformers MaskFormer मॉडल में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 22 नव॰ 2024
- अद्यतन
- 4 दिस॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 87.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Hugging Face Transformers MaskFormer मॉडल में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन रिमोट कोड निष्पादन भेद्यता। यह भेद्यता रिमोट हमलावरों को Hugging Face Transformers के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, क्योंकि लक्ष्य को एक दुर्भावनापूर्ण पृष्ठ पर जाना होगा या एक दुर्भावनापूर्ण फ़ाइल खोलनी होगी। विशिष्ट दोष मॉडल फ़ाइलों के पार्सिंग के भीतर मौजूद है। यह समस्या उपयोगकर्ता-आपूर्ति किए गए डेटा के उचित सत्यापन की कमी के कारण उत्पन्न होती है, जिसके परिणामस्वरूप अविश्वसनीय डेटा का डिसीरियलाइज़ेशन हो सकता है। एक हमलावर इस भेद्यता का लाभ उठाकर वर्तमान उपयोगकर्ता के संदर्भ में कोड निष्पादित कर सकता है। यह ZDI-CAN-25191 था।
स्रोत
1- CVE-2024-11393एक्सप्लॉइट
CVE-2024-11393 के लिए तकनीकी विवरण और शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।