跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表

Hugging Face Datasets 基于文件夹的构建器存在路径遍历漏洞

Hugging Face Datasets folder-based builders allow path traversal through file_name metadata

AI 导读

Hugging Face Datasets 5.0.0 及之前版本存在路径遍历漏洞,已在提交 f989ef9 中修复。问题出在基于文件夹的数据集构建器未对 file_name 元数据字段做充分校验,就直接将其与数据集目录拼接。攻击者可构造带目录遍历序列的 file_name 值读取任意本地文件,这些文件会在调用 save_to_disk 或 push_to_hub 时被写入输出内容。

阅读原文github.com