CVE-2024-5452
RCE via Property/Class Pollution in lightning-ai/pytorch-lightning
- प्रकाशित
- 6 जून 2024
- अद्यतन
- 15 अक्टू॰ 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
lightning-ai/pytorch-lightning लाइब्रेरी संस्करण 2.2.1 में एक रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता मौजूद है, जो डिसीरियलाइज़्ड यूज़र इनपुट के अनुचित हैंडलिंग और `deepdiff` लाइब्रेरी द्वारा डंडर एट्रिब्यूट्स के गलत प्रबंधन के कारण उत्पन्न होती है। लाइब्रेरी फ्रंटएंड एक्शन के आधार पर एप्लिकेशन स्टेट को संशोधित करने के लिए `deepdiff.Delta` ऑब्जेक्ट्स का उपयोग करती है। हालाँकि, डंडर एट्रिब्यूट्स को संशोधित करने पर लगाए गए इच्छित प्रतिबंधों को बायपास करना संभव है, जिससे एक हमलावर एक सीरियलाइज़्ड डेल्टा तैयार कर सकता है जो डिसीरियलाइज़र व्हाइटलिस्ट को पास करता है और उसमें डंडर एट्रिब्यूट्स शामिल होते हैं। जब इसे प्रोसेस किया जाता है, तो इसका शोषण करके अन्य मॉड्यूल्स, क्लासेस और इंस्टेंसेस तक पहुँचा जा सकता है, जिससे मनमाना एट्रिब्यूट राइट और डिफ़ॉल्ट कॉन्फ़िगरेशन में किसी भी सेल्फ-होस्टेड pytorch-lightning एप्लिकेशन पर पूर्ण RCE हो सकता है, क्योंकि डेल्टा एंडपॉइंट डिफ़ॉल्ट रूप से सक्षम है।
स्रोत
1CVE-2024-5452 का विस्तृत तकनीकी विश्लेषण, जो DeepDiff डेल्टा संपत्ति प्रदूषण के माध्यम से PyTorch Lightning में रिमोट कोड निष्पादन भेद्यता है, प्रूफ-ऑफ-कॉन्सेप्ट और शमन मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।