VU#456290: Hugging Face Transformers 라이브러리가 동의 확인 전에 원격 코드를 디스크에 기록합니다.
Hugging Face Transformers 버전 4.49.0부터 5.8.1까지의 취약점으로 인해 공격자가 제어하는 Python 파일을 무단으로 작성할 수 있습니다. 이 라이브러리는 원격 코드 실행에 대한 사용자 동의를 확인하기 전에 원격 모듈을 가져와 캐싱합니다. 이는 모델 저장소의 악성 Python 파일이 원격 코드 실행에 대한 신뢰 프롬프트 승인 여부와 관계없이 사용자의 로컬 캐시에 작성된다는 것을 의미합니다. 이 취약점은 trust_remote_code 확인 전에 발생하는 무조건적인 파일 복사 작업에서 비롯됩니다. 이 프로세스는 라이브러리 내의 다른 원격 코드 로딩 메커니즘과 다릅니다. 공격자는 악성 custom_generate/generate.py 파일을 가진 모델을 생성할 수 있습니다. 이 모델 참조를 로드하는 모든 사용자는 무단 파일 쓰기를 트리거합니다. 신뢰 프롬프트가 거부되더라도 캐시된 악성 파일은 유지됩니다. 공유 캐시 환경에서는 신뢰할 수 있는 모델 로드 중에 이러한 파일이 나중에 실행될 수 있습니다. 현재 공급업체에서 제공하는 패치는 없습니다. 사용자는 신뢰할 수 없는 저장소에서 load_custom_generate()를 사용하는 것을 피하고 Hugging Face 모듈 캐시를 주기적으로 삭제해야 합니다.