
ClearML में पिकल सीरियलाइज़ेशन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन भेद्यता का प्रदर्शन
ClearML में Pickle Serialization के माध्यम से Remote Code Execution भेद्यता का प्रदर्शन
🖥️ यह स्क्रिप्ट h3x0v3rl0rd द्वारा विकसित की गई है।
यह proof of concept (PoC) pickle लाइब्रेरी का उपयोग करके Python ऑब्जेक्ट्स के serialization और deserialization से जुड़ी एक संभावित सुरक्षा भेद्यता का प्रदर्शन करता है। विशेष रूप से, यह एक RunCommand क्लास बनाता है जिसमें reduce मेथड होती है, जो deserialized होने पर os.system के माध्यम से एक reverse shell कमांड निष्पादित करती है। यह कमांड एक निर्दिष्ट IP पते और पोर्ट पर reverse shell कनेक्शन स्थापित करने का प्रयास करती है। PoC स्क्रिप्ट इस दुर्भावनापूर्ण रूप से तैयार किए गए ऑब्जेक्ट को ClearML टास्क में एक artifact के रूप में अपलोड करती है, यह दर्शाती है कि उचित validation के बिना deserialized होने पर ऐसे ऑब्जेक्ट का दुरुपयोग कैसे किया जा सकता है।
यह उदाहरण remote code execution हमलों को रोकने के लिए serialized डेटा के सावधानीपूर्वक संचालन और validation के महत्व को रेखांकित करता है।
चेतावनी: यह कोड केवल शैक्षिक उद्देश्यों के लिए है और इसे प्रोडक्शन वातावरण में या उचित अनुमतियों और सुरक्षा उपायों के बिना निष्पादित नहीं किया जाना चाहिए।
