manja316's picture
Add README for poplib.POP3 SSRF
ecd5c21 verified
|
Raw
History Blame Contribute Delete
682 Bytes
metadata
tags:
  - security-research
  - modelscan-bypass
license: mit

Modelscan Bypass PoC: poplib.POP3 SSRF

Security research only. Do not use for malicious purposes.

Summary

Instantiates POP3 client connecting to attacker host on port 110. poplib is not in modelscan's unsafe_globals blocklist. DNS lookup + TCP connection triggered during pickle.load().

Reproduction

pip install modelscan
modelscan scan -p pytorch_model.bin
# Result: No issues found

python3 -c "import pickle; pickle.load(open('pytorch_model.bin', 'rb'))"
# Result: Code executes

Affected

  • modelscan 0.7.6 (latest as of 2026-04-11)

Disclosure

Submitted to ProtectAI via Huntr.