Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-5452 — CVE-2024-5452 का विस्तृत तकनीकी विश्लेषण, जो DeepDiff डेल्टा संपत्ति प्रदूषण के माध्यम से PyTorch Lightning में रिमोट कोड निष्पादन भेद्यता है, प्रूफ-ऑफ-कॉन्सेप्ट और शमन मार्गदर्शन के साथ। | Kitploit
उपकरण/GitHubGitHub/skrkcb2/cve-2024-5452
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षाAI सुरक्षा
GitHubskrkcb2/cve-2024-5452

CVE-2024-5452

CVE-2024-5452 का विस्तृत तकनीकी विश्लेषण, जो DeepDiff डेल्टा संपत्ति प्रदूषण के माध्यम से PyTorch Lightning में रिमोट कोड निष्पादन भेद्यता है, प्रूफ-ऑफ-कॉन्सेप्ट और शमन मार्गदर्शन के साथ।

रिपॉजिटरी देखें
181 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-5452

01. RCE और pytorch-lightning अवलोकन

  • 1) RCE और pytorch-lightning अवलोकन

    RCE (Remote Code Execution, दूरस्थ कोड निष्पादन) एक भेद्यता है जो हमलावर को दूरस्थ रूप से सिस्टम या एप्लिकेशन के भीतर मनमाना कोड निष्पादित करने की अनुमति देती है, और यह CWE-94: Improper Control of Generation of Code ('Code Injection') है।

    PyTorch Lightning एक लाइब्रेरी है जो PyTorch-आधारित डीप लर्निंग मॉडल प्रशिक्षण को आसानी से प्रबंधित करने में मदद करती है, और DeepDiff एक लाइब्रेरी है जो दो Python ऑब्जेक्ट्स की तुलना करके अंतर का विश्लेषण करती है।

    CVE-2024-5452 एक भेद्यता है जो Lightning के AI मॉडल वज़न संबंधी वेब एप्लिकेशन फीचर में DeepDiff और Lightning का उपयोग करने की प्रक्रिया के दौरान DeepDiff के कमजोर हेडर सत्यापन और डेल्टा विशेषता प्रदूषण के माध्यम से डिसीरियलाइज़ेशन (deserialization) के समय RCE उत्पन्न करती है।

    इसके माध्यम से हम उस कोड प्रवाह को देखेंगे जिसमें हमलावर मनमाना ऑब्जेक्ट इंजेक्ट कर सकता है या रिमोट कोड एक्ज़ीक्यूशन (RCE) कर सकता है, और इसके समाधान के उपायों पर विचार करेंगे।

02. pytorch-lightning वातावरण में डिसीरियलाइज़ेशन भेद्यता का विश्लेषण

  • 2.1 DeepDiff में Delta प्रदूषण का उपयोग करके हमले का विश्लेषण

    pytorch-lightning में वेब एप्लिकेशन स्रोत के DeepDiff एंडपॉइंट्स में से /api/v1/delta पर delta की विशेषताओं को प्रदूषित करके भेजकर हमला किया जा सकता है।
    उदाहरण देखकर हम जानेंगे कि delta के dunder गुणों को प्रदूषित करके ऑब्जेक्ट डिसीरियलाइज़ेशन भेद्यता कैसे उत्पन्न होती है।

    1) DeepDiff में Delta प्रदूषण का उपयोग करके हमले का प्रवाह

    पहला अनुरोध क्लाइंट हमला उदाहरण, प्रदूषण सेटिंग -> Deepdiff के /api/v1/delta में कमजोर हेडर सत्यापन -> प्रदूषण सेटिंग के माध्यम से स्थिति सहेजना है।

    छवि विवरण

    [चित्र 1] POC - Endpoint हमला

    छवि विवरण

    [चित्र 2] POC - Vuln Injection / संपूर्ण प्रदूषण सेटिंग सामग्री

    छवि विवरण

    [चित्र 3] lightning/api/core/api.py / कमजोर हेडर जांच लॉजिक भाग

    छवि विवरण

    [चित्र 4] lightning/api/core/app.py / सेटिंग अनुभाग

    छवि विवरण

    [चित्र 5] lightning/api/core/app.py / सेटिंग सहेजने का अनुभाग

टूल डाउनलोड करें