当前位置: 首页 > wzjs >正文

使用html5做语音标注网站企业网络的组网方案

使用html5做语音标注网站,企业网络的组网方案,新乡专业seo电话,电子商务公司是诈骗吗机器学习框架通常依赖序列化和反序列化机制来存储和加载模型,然而模型中不恰当的代码隔离和可执行组件可能会导致严重的安全风险。 TensorFlow 中的 Keras v3 ML 模型结构 对于基于 TensorFlow 的 Keras 模型,存在一个严重的反序列化漏洞,编号为CVE-2024-3660。攻击者可利…

机器学习框架通常依赖序列化和反序列化机制来存储和加载模型,然而模型中不恰当的代码隔离和可执行组件可能会导致严重的安全风险。

图-Keras-ML-模型TensorFlow 中的 Keras v3 ML 模型结构

对于基于 TensorFlow 的 Keras 模型,存在一个严重的反序列化漏洞,编号为CVE-2024-3660。攻击者可利用此漏洞通过构建恶意 Keras 模型文件注入并执行任意代码。该漏洞利用了 Lambda 层的反序列化,这些层存在于模型中,包含已编排的 Python 代码。因此,攻击者可以将恶意代码嵌入 Keras 模型文件中,从而在毫无戒心的受害者加载该模型时导致任意代码执行 (ACE)。

Keras 安全模式 - image3包含嵌入式 Python 字节码的 Keras Lambda 层示例

为了应对这一风险,Keras在 2.13 版本中引入了**安全模式参数来降低此风险。默认情况下, safe_mode设置为True ,以防止可能执行任意代码的 Lambda 层被反序列化。此修复解决了特定Lambda**层的解组问题,如果用户尝试在安全模式下加载包含已编组 Lambda 层的模型,则会引发异常。

 if (isinstance(fn_config, dict)and "class_name" in fn_configand fn_config["class_name"] == "__lambda__"):cls._raise_for_lambda_deserialization("function", safe_mode)inner_config = fn_config["config"]fn = python_utils.func_load(inner_config["code"],defaults=inner_config["defaults"],closure=inner_config["closure"],)

Lambda 层实现的安全模式

这次修复是一个很好的开端,但问题仍然存在:即使在安全模式下,是否仍然可以创建一个利用反序列化来执行恶意负载的模型?为了解决这个问题,我们应该首先研究 Keras 模型反序列化的实现方式。

Keras反序列化机制

Keras 中的模型加载过程始于函数saving_lib.load_model,该函数识别模型源(文件、目录或 Hugging Face 存储库),然后调用相应的加载器。无论源是什么,每个方法都会从提取自模型的config.json文件中反序列化模型,并调用**_model_from_config**。该函数反过来调用deserialize_keras_object,反序列化逻辑就是在这里执行的。

在此过程中,该方法以递归方式解释字典结构,将其元素转换为相应的 Python 对象。从攻击者的角度来看,有两个关键组件特别有趣。第一个是**_retrieve_class_or_fn**,它是一个基于 JSON 配置实例化任意对象的函数。第二个涉及 Keras Functional API,它为开发人员提供了一种强大而灵活的方式来构建复杂的图形拓扑,同时提供了在加载时执行反序列化对象的原语。**让我们一起构建一个函数模型,演示在加载时执行任意代码。**以下清单包含具有必填字段的函数模型的转储:

 {    "class_name": "Functional","name": "functional","config": {
http://www.dtcms.com/wzjs/175753.html

相关文章:

  • wordpress单本小说主题seo网络推广技术
  • 外贸网站建设费用多少域名注册查询网站
  • 上海武汉阳网站建设关键词排名代发
  • 做数学题网站关键词挖掘工具有哪些
  • 网站开发培训机构哪个好职业技能培训学校
  • 服装商城网站建设短视频seo询盘系统
  • idea可以做网站吗seo网站优化软件价格
  • 威县做网站哪儿好重庆森林经典台词截图
  • 手机网站添加微信方式中国法律服务网app最新下载
  • 个人怎么做音乐网站百度竞价培训
  • 信息发布的网站怎么做网络营销师证
  • 网站安全建设总结seo综合查询怎么关闭
  • w网站制作和推广seo优化网站推广全域营销获客公司
  • 惠州城乡和住房建设局网站佛山网站建设
  • 自适应网站设计尺寸百度推广竞价排名技巧
  • 网页搜索如何屏蔽广告福州360手机端seo
  • python 做下载网站北京百度快速优化排名
  • 推荐几个色情图片网站百度一下官方网址
  • 怎么做动态网站视频短片前端开发
  • 怎样做网站宣传app推广方法及技巧
  • 征婚网站认识的男人做定投保百度关键词怎么排名
  • 饰品做国际贸易哪些网站江苏网络推广公司
  • word调用wordpress北京百度推广排名优化
  • 松岗做网站公司抖音seo推广
  • 做cad模板下载网站2023年5月疫情爆发
  • 南京网站南京网站设计制作公司百度百科官网入口
  • 义乌 网站建设免费建立个人网站
  • 税务编码 做网站选什么长沙h5网站建设
  • 采用css div做网站怎么注册网站平台
  • 佛山网站制作哪家便宜中山口碑seo推广