Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-5452 — Analisi tecnica dettagliata di CVE-2024-5452, una vulnerabilità di esecuzione remota di codice in PyTorch Lightning tramite inquinamento delle proprietà delta di DeepDiff, con proof-of-concept e indicazioni di mitigazione. | Kitploit
Strumenti/GitHubGitHub/skrkcb2/cve-2024-5452
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebApprendimento e FormazioneSicurezza dell'IA
GitHubskrkcb2/cve-2024-5452

CVE-2024-5452

Analisi tecnica dettagliata di CVE-2024-5452, una vulnerabilità di esecuzione remota di codice in PyTorch Lightning tramite inquinamento delle proprietà delta di DeepDiff, con proof-of-concept e indicazioni di mitigazione.

Vedi Repository
181 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-5452

01. Panoramica su RCE e pytorch-lightning

  • 1) Panoramica su RCE e pytorch-lightning

    La RCE (Remote Code Execution, esecuzione remota di codice) è una vulnerabilità che consente a un attaccante di eseguire codice arbitrario all'interno di un sistema o di un'applicazione da remoto ed è classificata come CWE-94: Improper Control of Generation of Code ('Code Injection').

    PyTorch Lightning è una libreria che aiuta a gestire facilmente l'addestramento di modelli di deep learning basati su PyTorch, mentre DeepDiff è una libreria che confronta due oggetti Python e ne analizza le differenze.

    CVE-2024-5452 è una vulnerabilità che, nel processo di utilizzo di DeepDiff e Lightning nelle funzionalità dell'applicazione web relative ai pesi dei modelli AI di Lightning, provoca RCE durante la deserializzazione tramite la vulnerabile validazione delle intestazioni di DeepDiff e l'inquinamento delle proprietà delta.

    Esamineremo il flusso di codice che porta alla vulnerabilità attraverso cui un attaccante può iniettare oggetti arbitrari o eseguire codice remoto (RCE) e cercheremo possibili contromisure.

02. Analisi della vulnerabilità di deserializzazione nell'ambiente pytorch-lightning

  • 2.1 Analisi dell'attacco tramite inquinamento Delta in DeepDiff

    In pytorch-lightning, è possibile attaccare l'endpoint /api/v1/delta tra gli endpoint DeepDiff del codice dell'applicazione web, inviando il delta con le sue proprietà inquinate.
    Esaminando l'esempio, vogliamo capire come l'inquinamento delle proprietà dunder del delta possa causare la vulnerabilità di deserializzazione degli oggetti.

    1) Flusso dell'attacco tramite inquinamento Delta in DeepDiff

    La prima richiesta è: esempio di attacco client, configurazione dell'inquinamento -> vulnerabile validazione dell'intestazione in /api/v1/delta di Deepdiff -> salvataggio dello stato tramite l'inquinamento.

    Descrizione dell'immagine

    [Figura 1] POC - Attacco all'endpoint

    Descrizione dell'immagine

    [Figura 2] POC - Iniezione della vulnerabilità / contenuto completo della configurazione dell'inquinamento

    Descrizione dell'immagine

    [Figura 3] lightning/api/core/api.py / parte della logica vulnerabile di controllo dell'intestazione

    Descrizione dell'immagine

    [Figura 4] lightning/api/core/app.py / sezione di configurazione

    Descrizione dell'immagine

    [Figura 5] lightning/api/core/app.py / sezione di salvataggio della configurazione

Scarica lo strumento