[漏洞] finetune_gradio.py 中的 start_training() 函数通过 shell=True 进行操作系统命令注入
作者: WHJ125创建于 2026年7月13日更新于 2026年8月21日
标签bug
- 创建测试项目 在 Gradio 接口中,创建名为“security_poc”的项目: 这将创建一个类似于“security_poc_pinyin”的项目。 创建“start_training()”所需的“raw.arrow”文件: 该文件不需要包含有效的数据集,以便进行此次重现。在训练脚本处理数据集或检查点之前,shell 命令将被评估。
内容来源: SWivid/F5-TTS