CVE-2025-54381
BentoML عرضة لهجوم SSRF عبر معالجة رفع الملفات
- تم النشر
- 29/07/2025
- محدث
- 30/07/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:Lمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
BentoML هي مكتبة Python لبناء أنظمة تقديم عبر الإنترنت محسّنة لتطبيقات الذكاء الاصطناعي واستدلال النماذج. في الإصدارات من 1.4.0 حتى 1.4.19، يحتوي نظام معالجة رفع الملفات على ثغرة SSRF تسمح للمهاجمين عن بُعد غير المصادق عليهم بإجبار الخادم على إجراء طلبات HTTP عشوائية. تنبع الثغرة من معالجات طلبات بيانات النماذج متعددة الأجزاء (multipart form data) وJSON، والتي تقوم تلقائيًا بتنزيل الملفات من عناوين URL يقدمها المستخدم دون التحقق مما إذا كانت تلك العناوين تشير إلى عناوين شبكة داخلية، أو نقاط نهاية بيانات تعريف السحابة، أو موارد مقيدة أخرى. تروّج الوثائق صراحةً لميزة رفع الملفات المستندة إلى URL هذه، مما يجعلها تصميمًا مقصودًا يعرّض جميع الخدمات المنشورة لهجمات SSRF افتراضيًا. يحتوي الإصدار 1.4.19 على تصحيح لهذه المشكلة.
المصادر
1- bentoml_CVE-2025-54381استغلال
Ai ذات الصلة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.