EresusSecurity
Araştırmalara Dön
Deserialization Threats

PAIT-ARV-100 (Archive Slip Bugs in ML Models)

Eresus Security Research TeamGüvenlik Araştırmacısı
2 Eylül 2024
1 dk okuma

Genel Bakış

Birçok makine öğrenmesi modeli özünde .zip veya .tar arşivleridir. Kötü niyetli bir model dosyası ../../../../etc/passwd gibi yolları içerebilir ve kritik sistem dosyalarının üzerine yazabilir.

Çözüm Önerileri

Safetensors gibi formatlara geçin. Zipleri çıkartırken absolute ve relative yol yapılandırmalarını temizleyin.