Уязвимости в Hugging Face Diffusers позволяют репозиториям моделей выполнить произвольный код
В библиотеке Hugging Face Diffusers обнаружены три уязвимости высокой степени опасности, которые потенциально могут позволить выполнить произвольный код на машинах, загружающих репозитории моделей. Эти уязвимости представляют риск для цепочки поставок искусственного интеллекта. Пользователям важно принять меры для защиты своих систем.
Подробности
Уязвимости в Hugging Face Diffusers обошли механизм безопасности trust_remote_code, предназначенный для предотвращения выполнения непроверенного кода. Это означает, что потенциально вредоносные репозитории моделей могут быть использованы для выполнения произвольного кода на машинах, загружающих эти репозитории. Уязвимости имеют высокую степень опасности, что указывает на потенциал серьезного влияния на системы.Что делать
Для снижения риска атаки пользователи должны обновить Hugging Face Diffusers до последней версии, в которой устранены эти уязвимости. Также рекомендуется проверить все загружаемые репозитории моделей на предмет потенциальных уязвимостей и использовать надежные механизмы безопасности, такие как MFA и VPN, для защиты своих систем. Кроме того, пользователи должны быть осторожны при загрузке и выполнении кода из непроверенных источников. Итог: Уязвимости в Hugging Face Diffusers представляют значительный риск для безопасности цепочки поставок искусственного интеллекта. Пользователям важно принять немедленные меры для обновления своих систем и защиты от потенциальных атак.Источник: The Hacker News
