Библиотека OneCompression 1.2.0 компании Fujitsu Research содержит уязвимость небезопасной десериализации, которая позволяет злоумышленникам выполнять произвольный код, предоставляя созданный файл контрольной точки model.pt, поскольку QuantizedModelLoader.load_quantized_model_pt() безоговорочно вызывает torch.load с Weights_only=False, вызывая механизм Pickle Python во время десериализации. Злоумышленники могут внедрить вредоносные методы __reduce__ в контрольную точку созданной модели для выполнения произвольного кода Python, включая системные команды, когда библиотека загружает файл из каталога модели, выбранного вызывающей стороной.
Показать оригинальное описание (EN)
Fujitsu Research's OneCompression library 1.2.0 contains an unsafe deserialization vulnerability that allows attackers to execute arbitrary code by supplying a crafted model.pt checkpoint file, as QuantizedModelLoader.load_quantized_model_pt() unconditionally calls torch.load with weights_only=False, invoking Python's pickle machinery during deserialization. Attackers can embed malicious __reduce__ methods in a crafted model checkpoint to execute arbitrary Python code, including system commands, when the library loads the file from a caller-selected model directory.
Характеристики атаки
Последствия
Строка CVSS v4.0