VU#456290: Библиотека Hugging Face Transformers записывает удаленный код на диск до проверки согласия
Уязвимость в Hugging Face Transformers версий 4.49.0 по 5.8.1 позволяет несанкционированно записывать контролируемые злоумышленником файлы Python. Библиотека извлекает и кэширует удаленные модули перед проверкой согласия пользователя на удаленное выполнение кода. Это означает, что вредоносный файл Python из репозитория модели будет записан в локальный кэш пользователя независимо от одобрения запроса доверия. Уязвимость возникает из-за безусловной операции копирования файла, которая происходит до проверки trust_remote_code. Этот процесс отличается от других механизмов загрузки удаленного кода в библиотеке. Злоумышленник может создать модель с вредоносным файлом custom_generate/generate.py. Любой пользователь, загружающий эту модель, инициирует несанкционированную запись файла. Кэшированные вредоносные файлы сохраняются, даже если запрос доверия отклонен. В средах с общим кэшем эти файлы могут быть выполнены позже при загрузке доверенных моделей. В настоящее время исправление от поставщика отсутствует. Пользователям следует избегать использования load_custom_generate() с недоверенными репозиториями и периодически очищать кэш модулей Hugging Face.
trust_remote_code. Этот процесс отличается от других механизмов загрузки удаленного кода в библиотеке. Злоумышленник может создать модель с вредоносным файломcustom_generate/generate.py. Любой пользователь, загружающий эту модель, инициирует несанкционированную запись файла. Кэшированные вредоносные файлы сохраняются, даже если запрос доверия отклонен. В средах с общим кэшем эти файлы могут быть выполнены позже при загрузке доверенных моделей. В настоящее время исправление от поставщика отсутствует. Пользователям следует избегать использованияload_custom_generate()с недоверенными репозиториями и периодически очищать кэш модулей Hugging Face.