CVE-2023-43654
تزوير الطلبات من جانب الخادم في TorchServe
- تم النشر
- 28/09/2023
- محدث
- 13/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
TorchServe هي أداة لخدمة وتوسيع نطاق نماذج PyTorch في بيئة الإنتاج. يفتقر التكوين الافتراضي لـ TorchServe إلى التحقق السليم من المدخلات، مما يتيح لأطراف ثالثة استدعاء طلبات تنزيل HTTP عن بُعد وكتابة ملفات على القرص. يمكن استغلال هذه المشكلة للمساس بسلامة النظام والبيانات الحساسة. هذه المشكلة موجودة في الإصدارات من 0.1.0 إلى 0.8.1. يمكن للمستخدم تحميل النموذج الذي يختاره من أي عنوان URL يرغب في استخدامه. يتحمل مستخدم TorchServe مسؤولية تكوين كل من allowed_urls وتحديد عنوان URL للنموذج الذي سيتم استخدامه. تم دمج طلب سحب لتحذير المستخدم عند استخدام القيمة الافتراضية لـ allowed_urls في PR #2534. يتضمن إصدار TorchServe 0.8.2 هذا التغيير. يُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه المشكلة.
المصادر
1عرض توضيحي لـ CVE-2023-43654 - تنفيذ كود عن بُعد في PyTorch TorchServe
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.