Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
PyTorch Lightning Arbitrary Code Execution via _instantiator Hyperparameter
Vulnerability Description
PyTorch Lightning through 2.6.5, fixed in commit d710d68, contains a remote code execution vulnerability in the _load_state function that imports and executes attacker-controlled module names from checkpoint _instantiator hyperparameters. Attackers can craft malicious checkpoint files that bypass weights_only=True protections to execute arbitrary code when LightningModule.load_from_checkpoint is called.
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Vulnerability Type
使用外部可控制的输入来选择类或代码(不安全的反射)
Vulnerability Title
Lightning AI PyTorch Lightning 代码注入漏洞
Vulnerability Description
Lightning AI PyTorch Lightning是美国Lightning AI公司的一款深度学习模型训练框架。 Lightning-AI pytorch-lightning 2.6.5及之前版本存在代码注入漏洞,该漏洞源于_load_state函数会从检查点_instantiator超参数中导入并执行攻击者控制的模块名,导致容易受到远程代码执行攻击。攻击者可以特制恶意检查点文件,绕过weights_only=True保护,在调用LightningModule.load_from_checkpo
CVSS Information
N/A
Vulnerability Type
N/A