CVE-2025-32375
إلغاء التسلسل غير الآمن يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم التشغيل الخاص بـ BentoML
- تم النشر
- 09/04/2025
- محدث
- 09/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
إلغاء التسلسل غير الآمن يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم التشغيل الخاص بـ BentoML
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
BentoML هي مكتبة Python لبناء أنظمة تقديم عبر الإنترنت مُحسّنة لتطبيقات الذكاء الاصطناعي واستدلال النماذج. قبل الإصدار 1.4.8، كانت هناك عملية إلغاء تسلسل غير آمنة في خادم التشغيل (runner server) الخاص بـ BentoML. من خلال تعيين رؤوس ومعاملات محددة في طلب POST، من الممكن تنفيذ أي كود تعسفي غير مصرح به على الخادم، مما يمنح المهاجمين الوصول الأولي وكشف المعلومات على الخادم. تم إصلاح هذه الثغرة الأمنية في الإصدار 1.4.8.
استغلال Python كإثبات مفهوم لثغرة CVE-2025-32375 في BentoML، يقوم بعرض الثغرة والتحقق منها ضد النشرات المتأثرة.
يتضمن هذا المستودع كل ما يلزم لتشغيل استغلال PoC لثغرة CVE-2025-32375 في بيئة Docker. وهو يشغّل أحدث نسخة قابلة للاستغلال من BentoML (1.4.7).
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.