#pickle-deserialization

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Dhruv Pradhan, Sarang Nambiar, Ezekiel Soremekun

该论文研究面向预训练机器学习模型(PTM)托管中心(如 Hugging Face)的供应链攻击,指出攻击者可通过分发恶意 PTM 模型实现远程代码执行。现有基于静态分析的模型扫描器虽能检测部分已知恶意负载,但对新型隐蔽攻击的防御能力有限。作者提出 SHADOWPICKLE,包含三种基于 pickle 反序列化的隐蔽攻击方法,利用 Pickle 虚拟机的外部模块导入机制在执行反序列化时加载恶意代码。其中“覆盖式”攻击(Overwritten variant)通过重写现有模块引用实现绕过,成功规避了 10 个最新扫描器和 4 个模型中心,平均绕过率达 63%,比现有攻击高出 50%。同时,作者构建了 PICKLEBENCH 动态基准测试,可自动向任意良性 PTM 注入 SHADOWPICKLE,其难度比现有三个基准测试高 25.6%。论文最后提出了改进扫描器有效性、限制外部模块导入等安全建议。该研究揭示了当前模型扫描机制的根本局限,对 ML 供应链安全具有重要警示意义。适合安全研究员、ML 平台运维人员及扫描器开发者阅读。

💡 推荐理由: 揭露了主流模型扫描器对隐蔽 pickle 攻击的脆弱性,直接威胁 Hugging Face 等平台的供应链安全,可能导致广泛远程代码执行风险。

🎯 建议动作: 研究跟进:评估内部模型扫描器对 SHADOWPICKLE 的防御能力,并考虑实施模块导入限制等缓解措施

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)