日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網(wǎng)為廣大站長(zhǎng)提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請(qǐng)做好本站友鏈:【 網(wǎng)站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會(huì)員:747

PyTorch機(jī)器學(xué)習(xí)框架遭遇惡意依賴供應(yīng)鏈鏈攻擊。

與Keras 和 TensorFlow類似,PyTorch是基于Python/ target=_blank class=infotextkey>Python的開(kāi)源機(jī)器學(xué)習(xí)框架。PyTorch廣泛用于計(jì)算機(jī)視覺(jué)和自然語(yǔ)言處理任務(wù)。12月31日,PyTorch團(tuán)隊(duì)稱其發(fā)現(xiàn)了PyTorch中的惡意依賴,受到供應(yīng)鏈攻擊。


供應(yīng)鏈攻擊

PyTorch團(tuán)隊(duì)識(shí)別出了一個(gè)與PyTorch框架'torchtriton'庫(kù)名字一樣的惡意依賴。攻擊者在PyPI中上傳了一個(gè)與torchtriton'庫(kù)名字一樣的惡意依賴庫(kù),實(shí)現(xiàn)了供應(yīng)鏈攻擊。因此,攻擊者可以通過(guò)依賴攻擊向量來(lái)識(shí)別成功入侵開(kāi)源學(xué)習(xí)框架。

惡意torchtriton庫(kù)的主要功能包括:

獲取系統(tǒng)信息

來(lái)自/etc/resolv.conf 的nameservers;

來(lái)自gethostname() 的hostname;

來(lái)自getlogin() 的當(dāng)前 username;

來(lái)自getcwd() 的當(dāng)前working directory name。

環(huán)境變量;

讀取系統(tǒng)文件

/etc/hosts

/etc/passwd

$HOME/*

$HOME/.gitconfig

$HOME/.ssh/*

并通過(guò)到域名*.h4ck[.]cfd的加密的DNS查詢來(lái)上傳包括文件內(nèi)容在內(nèi)的以上信息,使用的DNS服務(wù)器為wheezy[.]io。文件上傳功能的文件大小限制為99999字節(jié),還會(huì)上傳$HOME 目錄的前1000個(gè)文件。


修復(fù)補(bǔ)丁

PyTorch團(tuán)隊(duì)建議通過(guò)2022年12月25日到12月30日之間通過(guò)pip安裝PyTorch的用戶,盡量卸載torchtriton和PyTorch,并使用12月30日之后的最新版本。卸載惡意依賴庫(kù)的命令如下:

$ pip3 uninstall -y torch torchvision torchaudio torchtriton$ pip3 cache purge

PyTorch團(tuán)隊(duì)已經(jīng)將'torchtriton'庫(kù)重命名為'pytorch-triton'以預(yù)防潛在的類似攻擊。

圖 PyTorch重命名'torchtriton'庫(kù)

此外,用戶還可以通過(guò)以下命令來(lái)確定是否受到該供應(yīng)鏈攻擊的影響:

python3 -c "import pathlib;import importlib.util;s=importlib.util.find_spec('triton');affected=any(x.name == 'triton' for x in (pathlib.Path(s.submodule_search_locations[0]if s is not None else '/' ) / 'runtime').glob('*'));print('You are {}affected'.format('' if affected else 'not '))"


截止2021年12月31日,BleepingComputer發(fā)現(xiàn)惡意'torchtriton' 依賴在上傳一周內(nèi)已經(jīng)下載超過(guò)2300次。

https://pytorch.org/blog/compromised-nightly-dependency/#how-to-check-if-your-python-environment-is-affected

參考及來(lái)源:https://www.bleepingcomputer.com/news/security/pytorch-discloses-malicious-dependency-chain-compromise-over-holidays/

分享到:
標(biāo)簽:供應(yīng)鏈 攻擊
用戶無(wú)頭像

網(wǎng)友整理

注冊(cè)時(shí)間:

網(wǎng)站:5 個(gè)   小程序:0 個(gè)  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會(huì)員

趕快注冊(cè)賬號(hào),推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過(guò)答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫(kù),初中,高中,大學(xué)四六

運(yùn)動(dòng)步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動(dòng)步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績(jī)?cè)u(píng)定2018-06-03

通用課目體育訓(xùn)練成績(jī)?cè)u(píng)定