Yapay Zeka Servislerinde Güvenlik Açıkları Var Mı ? PyTorch Zafiyeti Detaylı Analizi CVE-2023-43654

แชร์
ฝัง
  • เผยแพร่เมื่อ 21 ส.ค. 2024
  • Bir başka yolculuğu da sizlerle paylaşmak istedim. Umarım keyif alırsınız dostlar. Düşüncelerinizi yorumlara bekliyorum zira hepsini tek tek okumaktayım.
    CVE-2023-43654 (PyTorch TorchServer SSRF + Deserialization RCE)
    01:30 - Giriş
    03:50 - Uzaktan AI Modeli İndirme
    06:00 - PyTorch Üzerinde Kaynak Kod Analizi
    14:15 - YAML Nedir ve Saldırganlar Nasıl Kullanır ?
    18:11 - SnakeYML Java Reflection API ile URLClassLoader
    25:00 - PyTorch Servisinde Uzaktan Komut Çalıştırma
    31:00 - Recap ve Özet
  • วิทยาศาสตร์และเทคโนโลยี

ความคิดเห็น • 35

  • @edeniz9
    @edeniz9 2 หลายเดือนก่อน

    Ellerine sağlık izlemesi zevkliydi

  • @ilkerylmaz
    @ilkerylmaz 7 หลายเดือนก่อน +2

    Bu değerli videolar için çok sağol abi, gerçekten çok yararlı oluyor. Önceki videoları izlerken bir yandan da böyle videoların gelmesi çok iyi. Bu arada videolara timestamp eklemeye alışmışım hep, son videolarda hazır geliyor :)

  • @happyorsadd
    @happyorsadd 7 หลายเดือนก่อน +2

    Lets go, eline sağlık abi 🤟🏻

  • @informationdisclosure
    @informationdisclosure 5 หลายเดือนก่อน

    güzel bir video olmuş

  • @kavgaprime
    @kavgaprime 5 หลายเดือนก่อน

    Eline emeğine sağlık abi

  • @tektabanca3275
    @tektabanca3275 6 หลายเดือนก่อน

    mükemmel

  • @oguzhanpurtas4524
    @oguzhanpurtas4524 7 หลายเดือนก่อน

    abi alana dair hiç bilgim olmamasına ragmen vıdeolarını bastan sona ızlıyorum ınanılmaz etkılenıyorum🙏🏻

  • @yusufemreozden.
    @yusufemreozden. 7 หลายเดือนก่อน

    doğum günün kutlu olsun abi, hoca, yol gösterici; her şey 👊🏼🎂

  • @mehmeterenakbulut4934
    @mehmeterenakbulut4934 7 หลายเดือนก่อน

    Çok ama çok iyi bulunmuş bir açık. Tebrik ederim.

  • @yunusemredemirbas8991
    @yunusemredemirbas8991 7 หลายเดือนก่อน

    Emeginize sağlık 👍👍

  • @engn5608
    @engn5608 7 หลายเดือนก่อน

    cok kaliteli bir videoydu, tesekkurler abi.

  • @bozkirayazi
    @bozkirayazi 7 หลายเดือนก่อน

    güvenlik açısından biz yazılımcılar için de ufuk açıcı. teşekkürler

  • @1337Gun
    @1337Gun 7 หลายเดือนก่อน

    mükemmel bir anlatım mükemmel bir aydınlanma

  • @dotesec
    @dotesec 7 หลายเดือนก่อน

    Film gibi izledim eline sağlık abi ❤

  • @ellawhitestone
    @ellawhitestone 7 หลายเดือนก่อน

    Her zaman olduğu gibi süpersin

  • @crystalcrs9699
    @crystalcrs9699 7 หลายเดือนก่อน

    Güzel abim cansın abimm

  • @ahmetyuksel9567
    @ahmetyuksel9567 7 หลายเดือนก่อน +1

    hellooo hocam ❤

  • @furkanuzun8910
    @furkanuzun8910 7 หลายเดือนก่อน

    yıllar sonra buraları ansiklopedi olarak kullanacağız.eline sağlık abi, takipteyiz.

  • @muharremaslan7185
    @muharremaslan7185 7 หลายเดือนก่อน

    evet

  • @ismailaltunordu3176
    @ismailaltunordu3176 7 หลายเดือนก่อน +1

    ilk olmak ❤ abi anlamadığım halde yemek yerken bile seni dinliyom beynimimi hackledin anlamadımki 😅😅😅

  • @wontpeekthis
    @wontpeekthis 7 หลายเดือนก่อน

    abi valla çok güzel eğitici bir video olmuş binary explotation ile gelir mi ?

  • @mugosquero
    @mugosquero 7 หลายเดือนก่อน +1

    Code review sanki "high-level" reverse engineering gibi olmus.

  • @55selcukozdemir
    @55selcukozdemir 7 หลายเดือนก่อน

    8:50 Abi gülme krizine girdim yav ahhahahahhahahah

  • @racerfatih
    @racerfatih 7 หลายเดือนก่อน

    Abi code review kısımların çok kıymetli input takibi nasıl yapılır nerelere bakılıp nerelerde oyalanmamamız gerektiği bölümler ders niteliğinde oluyor eline sağlık

  • @bsgazi1873
    @bsgazi1873 หลายเดือนก่อน

    en sonda ki çoklu pencere hangi terminal bulamadım ben de

  • @talhasohret1141
    @talhasohret1141 7 หลายเดือนก่อน

    Eline sağlık abi. Merak ettiğim bir konu var invictus kapandı mı ?

  • @user-dr7ov8dh6q
    @user-dr7ov8dh6q 7 หลายเดือนก่อน

    mdisec laptop mu kullanıyor masaüstü mü bilen varsa lütfen yanıtlayabilir mi?

  • @CemilPars
    @CemilPars 7 หลายเดือนก่อน +1

    Saldırgan, TorchServe'e erişmek için bir istek gönderir.
    İstek, model URL'sini içerir.
    TorchServe, model URL'sini varsayılan olarak yapılandırılmış allowed_urls listesi ile karşılaştırır.
    allowed_urls listesi boşsa, TorchServe model URL'sini yükler.
    Saldırgan, model URL'sini kendi seçtiği bir URL'ye değiştirir.
    TorchServe, model URL'sini yükler ve saldırganın kontrol ettiği dosyayı diske yazar. sanirim senaryo bu peki hocam , CA tarafından sertifikaları onaylı URL linklerini de eklersek ve parametre bağlaması yaparsak bu zafiyet ortadan kalkarmı. yani bu problemi kökten çözermi ????

    • @racerfatih
      @racerfatih 7 หลายเดือนก่อน

      CA tarafından onaylı herhangi bir servera fileı yükleyip oranın url'sini belirtebilirsin bence çözmez ama parametre bağlaması derken neyi kastettin orayı anlamadım.

    • @CemilPars
      @CemilPars 7 หลายเดือนก่อน

      @@racerfatih " CA tarafından onaylanmış sitelerden gelen URL'leri çalıştırarak, kötü amaçlı yazılımları PyTorch'a yükleme olasılığının hemen hemen imkansız olmasıdır"(saldirgan ca onaylı bir siteyi hacklemediyse) neden çözmesin peki. bu durumda sebebi nedir?? ayrica hadi saldirgan ca onaylı bir siteyi hackledi burdan sisteme müdahale edecek ben yaml dosyasına ca onaylı siteleri calistirmadan önce kurdugum sanal makine'de test et kosuluda atayabilirim . bu durumda zafiyet nasil devam edebilir ????

    • @CemilPars
      @CemilPars 7 หลายเดือนก่อน

      @@racerfatih Parametre bağlaması, bir değeri bir değişkene bağlamak için kullanılan bir tekniktir. Bu teknik, YAML dosyalarındaki URL'leri değiştirmek için kullanılabilir. merak edersen örnekte verebilirim

    • @CemilPars
      @CemilPars 7 หลายเดือนก่อน

      @@racerfatih allow_ca_certs özelliğini ayarlayarak . Bu özellik, yalnızca CA tarafından onaylanmış sitelerin URL'lerinin çalıştırılmasına izin verip vermeyeceğimizi belirler. simdi burdan yola cikarak hangi art niyetli url'ler ca onayı aliyor ve bu önlemi asacak onu izah edersen sevinirim ???*

    • @CemilPars
      @CemilPars 7 หลายเดือนก่อน

      @@racerfatih ca tarafından onaylı siteleri ayrıca herhangi bir sanal makinede ve virus koruma programı taramasından gecirecek bir kosul blogu ile bence bu güvenlik zafiyeti tamamen ortadan kalkar.