CVE-2025-27520
BentoML يسمح بتنفيذ الأكواد عن بُعد (RCE) عبر إلغاء التسلسل غير الآمن
- تم النشر
- 04/04/2025
- محدث
- 04/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
BentoML هي مكتبة Python لبناء أنظمة خدمة عبر الإنترنت محسّنة لتطبيقات الذكاء الاصطناعي واستدلال النماذج. تم تحديد ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) ناتجة عن إلغاء تسلسل غير آمن في أحدث إصدار (v1.4.2) من BentoML. تسمح لأي مستخدم غير مصادق بتنفيذ تعليمات برمجية عشوائية على الخادم. توجد مقطع تعليمات برمجية غير آمن في serde.py. تم إصلاح هذه الثغرة في الإصدار 1.4.3.
المصادر
3- CVE-2025-27520استغلال
استغلال لثغرة CVE-2025-27520: ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) ناتجة عن إلغاء تسلسل غير آمن في أحدث إصدار (v1.4.2) من BentoML. تتيح لأي مستخدم غير مصادَق تنفيذ تعليمات برمجية عشوائية على الخادم. يوجد مقطع تعليمات برمجية غير آمن في serde.py. تم إصلاح هذه الثغرة في الإصدار 1.4.3.
ay 09 — CVE-2025-27520 (BentoML-style إلغاء تسلسل غير آمن) — مختبر Docker محلي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.