Transformers RagRetriever 反序列化漏洞
漏洞描述
Transformers是一个自然语言处理(NLP)库,它提供了大量预训练的深度学习模型和用于处理文本数据的工具。
在RagRetriever模型中,存在绕过Hugging Face的pickle扫描检查,攻击者可以诱导受害用户加载恶意的pickle文件,从而进行远程代码执行和蠕虫攻击。攻击者将恶意的picklew文件保存在一个后端仓库中,并修改一个前端仓库的config.json文件中的"index_name"和"index_path"字段,使其隐式重定向到后端仓库中恶意的pickle文件,从而绕过HF的安全机制。当受害者使用RagRetriever.from_pretrained()函数下载前端仓库时,会导致远程代码执行和蠕虫攻击。
漏洞名称 | Transformers RagRetriever 反序列化漏洞 |
---|---|
漏洞类型 | 反序列化 |
发现时间 | 2023-12-19 |
漏洞影响广度 | 广 |
MPS编号 | MPS-qedl-r8y7 |
CVE编号 | CVE-2023-6730 |
CNVD编号 | - |
影响范围
transformers@(-∞, 4.36)
修复方案
将组件 transformers 升级至 4.36 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-qedl-r8y7
https://nvd.nist.gov/vuln/detail/CVE-2023-6730
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Mlflow Jinja2 模版注入漏洞
漏洞描述 MLflow 是用于机器学习全生命周期管理的开源工具。 MLflow受影响版本中存在模版注入漏洞。在render_and_merge_yaml方法中,该函数用于渲染和合并基于Jinja2模板的YAML文件,其中使用的jinja2.Environment函数允许执行任意代码,包括系统命令。由于加载模板时未对输入进行适当的验证和过滤,攻击者可通过加载恶意的YAML文件,在远程主机执行任意代码。 漏洞名称 Mlflow Jinja2 模版注入漏洞 漏洞类型 命令注入 发现时间 2023-12-20 漏洞影响广度 - MPS编号 MPS-qdjk-tr3g CVE编号 CVE-2023-6940 CNVD编号 - 影响范围 mlflow@(-∞, 2.9.2) 修复方案 将组件 mlflow 升级至 2.9.2 及以上版本 参考链接 https://www.oscs1024.com/hd/MPS-qdjk-tr3g https://nvd.nist.gov/vuln/detail/CVE-2023-6940 免费情报订阅&代码安全检测 OSCS是国内首个开源软件...
- 下一篇
SSH协议前缀截断攻击(Terrapin攻击)
漏洞描述 SSH是流行的加密安全传输协议,可在不安全的网络中为网络服务提供安全的传输环境。 Fabian Bäumer等人发现SSH标准中的ChaCha20-Poly1305和Encrypt-then-MAC算法,存在前缀截断漏洞(Terrapin攻击)。 攻击者可以在初始密钥交换期间注入任意数量的SSH消息,并在交换完成后移除相同数量的消息,从而破坏SSH扩展协商(RFC8308),降级连接安全性。 漏洞利用成本高,在真实场景中被利用几率很低,但影响面较大,OpenSSH、russh、paramiko等受影响的ssh协议实现已发布补丁。 漏洞名称 SSH协议前缀截断攻击(Terrapin攻击) 漏洞类型 安全相关信息的截断 发现时间 2023-12-19 漏洞影响广度 广 MPS编号 MPS-nv0f-qtib CVE编号 CVE-2023-48795 CNVD编号 - 影响范围 russh@(-∞, 0.40.2) golang.org/x/crypto@(-∞, 0.17.0) openssh@(-∞, 9.6) libssh@(-∞, 0.9.8) libssh@[0.10.0...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Windows10,CentOS7,CentOS8安装Nodejs环境
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- 2048小游戏-低调大师作品
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- 设置Eclipse缩进为4个空格,增强代码规范
- CentOS关闭SELinux安全模块