X-AnyLabeling 的模型下载器禁用了 TLS 证书验证。 中的 函数使用 构建了上下文,并将其传递给 ,因此在进行任何模型下载时,既未验证证书链,也未校验主机名。模型通过 HTTPS 从项目的发布主机获取。由于缺乏双向验证,任何能够拦截该连接的第三方都可以用自己的内容响应请求。 下载的文件首先写入 文件,随后通过 原子性地替换为目标文件。下载后的唯一检查函数 仅验证文件格式,而未对其来源进行验证:未将文件的哈希值或签名与预期值进行比对。 对于 ONNX 目标格式,被替换的文件通过 的检查,随后被用于推理,
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| CVHub520 | X-AnyLabeling | < 4.0.0-beta.9 |
affected |
< 4.0.0b9 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| CVHub520 | X-AnyLabeling | 0 ~ 4.0.0-beta.9 | - |
|
| CVHub520 | X-AnyLabeling | 0 ~ 4.0.0b9 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet