„`html
Zusammenfassung
Eine kritische Path-Traversal-Schwachstelle in Hugging Face Transformers (Versionen ≤5.8.0.dev0) ermöglicht Angreifern, beliebige Dateien auf Zielsystemen zu schreiben. Die Vulnerability betrifft die save_pretrained()-Methoden in PreTrainedTokenizerBase und ProcessorMixin. Durch manipulierte tokenizer_config.json-Dateien in böswilligen Hub-Repositories können Angreifer Dateien außerhalb des vorgesehenen Verzeichnisses platzieren.
Betroffene Systeme
Vulnerable Versionen: huggingface/transformers ≤5.8.0.dev0
Betroffene Komponenten:
- PreTrainedTokenizerBase
- ProcessorMixin und abgeleitete Prozessoren
- Idefics, Florence, Gemma, Phi, Qwen-VL Processor-Implementierungen
Technische Details
Die Vulnerability basiert auf unzureichender Input-Validierung in der save_pretrained()-Methode. SchlĂĽssel aus dem chat_template-Dictionary der tokenizer_config.json werden direkt als Dateinamen verwendet, ohne Pfad-Traversal-ĂśberprĂĽfungen durchzufĂĽhren.
Angriffsablauf:
- Angreifer erstellt manipulierte
tokenizer_config.jsonmit Path-Traversal-Sequenzen (z.B.../../../) in Dictionary-Schlüsseln - Böswillige Konfiguration wird im Hub-Repository veröffentlicht
- Opfer lädt das Modell herunter und ruft
save_pretrained()auf - Dateien werden auĂźerhalb des Zielverzeichnisses geschrieben
- Potentielle Remote Code Execution durch Ăśberschreiben kritischer Systemdateien
Empfohlene Massnahmen
- SofortmaĂźnahmen: Aktualisierung auf eine gepatchte Version durchfĂĽhren
- Input-Validierung fĂĽr Dateinamen implementieren
- Nur vertrauenswĂĽrdige Repositories und Modelle nutzen
- Audits von heruntergeladenen Konfigurationsdateien durchfĂĽhren
- Systeme auf verdächtige Dateioperationen überwachen
Bewertung
CVSS v3.1 Score: 7.1 (High)
Die Schwachstelle stellt ein erhebliches Risiko dar, ermöglicht Dateimanipulation und potenziell Systemkompromittierung. Der Network-Angriffsvektor und niedrige Komplexität erfordern prompte Patching-Maßnahmen.
„`