CVE-2024-12029
invoke-ai/invokeai में मॉडल डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 20 मार्च 2025
- अद्यतन
- 20 मार्च 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
invoke-ai/invokeai के संस्करण 5.3.1 से 5.4.2 में /api/v2/models/install API के माध्यम से एक रिमोट कोड निष्पादन भेद्यता मौजूद है। यह भेद्यता torch.load का उपयोग करके मॉडल फ़ाइलों के असुरक्षित डिसीरियलाइज़ेशन से उत्पन्न होती है, जिसमें उचित सत्यापन नहीं होता। हमलावर मॉडल फ़ाइलों में दुर्भावनापूर्ण कोड एम्बेड करके इसका फायदा उठा सकते हैं, जो लोड होने पर निष्पादित हो जाता है। यह समस्या संस्करण 5.4.3 में ठीक कर दी गई है।
स्रोत
1यह रिपॉजिटरी InvokeAI RCE भेद्यता (CVE-2024-12029) के लिए वैकल्पिक पेलोड दृष्टिकोण प्रदान करती है, जब SSH कुंजी इंजेक्शन विफल हो जाता है। पेलोड यह परीक्षण करने के लिए डिज़ाइन किए गए हैं कि क्या pickle डिसीरियलाइज़ेशन वास्तव में हो रहा है और वैकल्पिक पहुँच विधियाँ प्रदान करते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।