PT-2025-9534 · Unknown · Picklescan
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do picklescan anteriores a 0.0.22
Descrição
O problema surge porque o picklescan considera apenas extensões de arquivo pickle padrão durante sua varredura de vulnerabilidade. Um atacante pode criar um modelo malicioso que usa Pickle e inclui um arquivo pickle malicioso com uma extensão de arquivo não padrão. Como a inclusão do arquivo pickle malicioso não é considerada parte do escopo do picklescan, o arquivo passaria pelas verificações de segurança e pareceria seguro, quando poderia, na verdade, ser problemático. Esta vulnerabilidade pode levar à execução arbitrária de código quando um modelo é carregado, potencialmente permitindo ataques à cadeia de suprimentos ao incorporar código malicioso em modelos PyTorch que permanece indetectado, mas é executado quando o modelo é carregado.
Recomendações
- Para versões anteriores a 0.0.22, realize a varredura de todos os arquivos no arquivo ZIP em vez de confiar nas extensões de arquivo.
- Para versões anteriores a 0.0.22, detecte referências pickle ocultas realizando análise estática para identificar chamadas
torch.load(pickle file=...)dentro dedata.pkl. - Para versões anteriores a 0.0.22, implemente a detecção de bytes mágicos para inspecionar o conteúdo do arquivo em busca de bytes mágicos do pickle (
x80x05) em vez de confiar nas extensões. - Para versões anteriores a 0.0.22, bloqueie os seguintes globais:
torch.loadefunctools.partial.
Exploit
Correção
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Picklescan