该仓库包含 ClearML 中反序列化漏洞的概念验证利用代码,可实现远程命令执行。此利用演示了如何将恶意 pickle 工件上传到 ClearML 以获得反向 shell。
在开始之前,请确保您满足以下要求:
一台运行 ClearML 的机器。
Python 3.8 或更高版本。
已安装 clearml 库。您可以使用 pip 安装:
pip install clearml
clearml-init
按照屏幕提示操作,并在提示时粘贴您的配置设置。
使用以下命令启动监听器:
nc -lvnp <your_port>
服务器处理有效载荷可能需要一分钟左右,请耐心等待。
有关该漏洞的更多信息,请点击以下链接: