开源机器学习框架PyTorch存在重大漏洞,恐导致敏感的AI数据遭窃
支付動態 · 2024-06-13

最近漏洞悬赏平台Huntr揭露开源机器学习框架PyTorch重大层级漏洞CVE-2024-5480,并指出若不修补,攻击者有机会窃取敏感AI数据

有研究人员于今年4月,向漏洞悬赏平台Huntr通报开源机器学习框架PyTorch存在重大层级漏洞CVE-2024-5480,CVSS风险评分达到10分,影响2.2.2版以前的PyTorch。对此,Huntr向通报者提供1,500美元予以奖励,并于上周公布细节。

这项漏洞存在于名为torch.distributed.rpc的框架,一旦开发者利用该框架进行RPC调用,过程中该框架并未验证相关功能是否如开发者预期运行,使得攻击者借此漏洞通过网络使用RPC调用Python的功能,从而加载Python程序库并运行任意命令。

由于这项框架通常被用于分布式训练,像是增强式学习、模型并用、参数服务器训练框架等应用场景,而有可能导致上述漏洞的影响范围相当广泛。

对于漏洞发生的原因,研究人员也提出说明。当torch.distributed.rpc框架在使用多处理器线程进行RPC通信时,worker可使用特定的功能(如rpc.rpc_sync)将功能及张量(tensor)串行化并打包成PythonUDF套件,然后使用PythonCall进行发送。

接着,master节点将接收到的套件反串行化处理,并调用_run_function,过程中允许worker运行特定的功能,但由于功能调用并未受到限制,使得攻击者通过调用Python内置的功能,就有机会发动远程代码运行(RCE)攻击。

对此,研究人员也提供概念性验证(PoC)代码,并指出该漏洞可能带来的影响:由于攻击者可将其用来远程攻击分布式训练的master节点,一旦这些节点遭到入侵,对方就有机会窃取与AI有关的敏感数据。

热门文章
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
英国确认各垂直行业的赌博税税率
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
首页
游戏
合作
发现
我的