
ClearML에서 Pickle 직렬화를 통한 원격 코드 실행 취약점 시연
ClearML에서 Pickle 직렬화를 통한 원격 코드 실행 취약점 시연
🖥️ 이 스크립트는 h3x0v3rl0rd에 의해 개발되었습니다.
이 개념 증명(PoC)은 pickle 라이브러리를 사용한 Python 객체의 직렬화 및 역직렬화와 관련된 잠재적인 보안 취약점을 시연합니다. 구체적으로, 역직렬화될 때 os.system을 통해 리버스 셸 명령을 실행하는 reduce 메서드를 가진 RunCommand 클래스를 생성합니다. 이 명령은 지정된 IP 주소와 포트에 리버스 셸 연결을 설정하려고 시도합니다. PoC 스크립트는 이 악의적으로 조작된 객체를 ClearML 태스크에 아티팩트로 업로드하여, 적절한 검증 없이 역직렬화될 경우 이러한 객체가 어떻게 악용될 수 있는지 보여줍니다.
이 예제는 원격 코드 실행 공격을 방지하기 위해 직렬화된 데이터를 신중하게 처리하고 검증하는 것의 중요성을 강조합니다.
경고: 이 코드는 교육 목적으로만 제공되며, 프로덕션 환경이나 적절한 권한 및 보안 조치 없이 실행해서는 안 됩니다.
