Detecci贸n: 19/11/2024
鈿狅笍 Vulnerabilidad de ejecuci贸n remota de c贸digo.
鈿狅笍 Deserializaci贸n de datos no confiables
馃敼 Empresa: Hugging Face
馃敼 Bibliotecas: Huggin Face Transformers & Huggin Face Trax
Esta vulnerabilidad permite a atacantes remotos ejecutar c贸digo arbitrario en las instalaciones afectadas de Hugging Face Transformers. Se requiere la interacci贸n del usuario para aprovechar esta vulnerabilidad, ya que el objetivo debe visitar una p谩gina maliciosa o abrir un archivo malicioso. La falla espec铆fica existe en el manejo de archivos de modelo. El problema se debe a la falta de una validaci贸n adecuada de los datos proporcionados por el usuario, lo que puede provocar la deserializaci贸n de datos que no son de confianza. Un atacante puede aprovechar esta vulnerabilidad para ejecutar c贸digo en el contexto del usuario actual.
La vulnerabilidad de ejecuci贸n remota de c贸digo en la deserializaci贸n de datos no confiables implica que, si una aplicaci贸n basada en Hugging Face Transformers o Trax deserializa datos sin verificar su origen, un atacante podr铆a enviar datos maliciosos que, al ser deserializados, ejecuten c贸digo no autorizado en el sistema. Este tipo de vulnerabilidad puede llevar a un ataque remoto, en el cual el atacante podr铆a ejecutar c贸digo malicioso en el servidor de la aplicaci贸n o en cualquier otro entorno donde la deserializaci贸n insegura ocurra.
Para prevenir este tipo de vulnerabilidad, es importante: