torch.package extensionless resource mismatch
modelscan 0.8.8 scans a .pt torch.package archive by inner file extension. A malicious pickle stored as an extensionless inner resource is skipped, but PackageImporter.load_pickle() still loads it and executes its __reduce__ payload.
Repro
.venv/bin/python poc/torch-package-extensionless-resource-bypass/generator/build_torch_package_extless.py --outdir poc/torch-package-extensionless-resource-bypass/model
.venv/bin/python poc/torch-package-extensionless-resource-bypass/reproduce/replay_torch_package_extless.py --artifact poc/torch-package-extensionless-resource-bypass/model/evil_extless.pt --resource payload
Inference Providers NEW
This model isn't deployed by any Inference Provider. 🙋 Ask for provider support