漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
picklescan - Undetected Remote Code Execution via idlelib.run.Executive.runcode
Vulnerability Description
picklescan before 0.0.30 fails to detect malicious pickle files using idlelib.run.Executive.runcode in reduce methods. Attackers can embed undetected code in pickle files that executes during pickle.load, enabling remote code execution in PyTorch models and supply chain attacks.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Vulnerability Type
可信数据的反序列化
Vulnerability Title
Matthieu Maitre Picklescan 反序列化注入漏洞
Vulnerability Description
Picklescan是美国Matthieu Maitre个人开发者的一款扫描Pickle文件安全风险的静态分析工具。 Matthieu Maitre Picklescan 0.0.30之前版本存在反序列化注入漏洞,该漏洞源于使用idlelib.run.Executive.runcode的reduce方法时无法检测恶意pickle文件,攻击者可在pickle文件中嵌入未检测代码,从而在PyTorch模型中实现远程代码执行,并引发供应链攻击。
CVSS Information
N/A
Vulnerability Type
N/A