PT-2026-50455 · Modelscan+1 · Modelscan+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
picklescan versões anteriores a 0.0.27
modelscan (versões afetadas não especificadas)
Descrição
Um erro de lógica de processamento existe na função
list globals() ao processar opcodes STACK GLOBAL. O scanner falha ao rastrear argumentos no intervalo correto, especificamente omitindo o opcode na posição 0 ao considerar apenas o intervalo de 1 a n-1. Isso permite que atacantes criem arquivos pickle maliciosos com argumentos na posição 0, disparando exceções inesperadas que resultam em um bypass de detecção. Este problema também afeta os scanners de pickle online do Hugging Face.Recomendações
Atualize o picklescan para a versão 0.0.27 ou posterior.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade no modelscan.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Modelscan
Picklescan