CVE-2023-43654
TorchServe Server-Side Request Forgery
- Veröffentlicht
- 28.09.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
TorchServe ist ein Werkzeug zum Bereitstellen und Skalieren von PyTorch-Modellen in der Produktion. Die Standardkonfiguration von TorchServe weist keine ordnungsgemäße Eingabevalidierung auf, wodurch Dritte Remote-HTTP-Download-Anfragen auslösen und Dateien auf die Festplatte schreiben können. Dieses Problem könnte ausgenutzt werden, um die Integrität des Systems und sensibler Daten zu gefährden. Dieses Problem ist in den Versionen 0.1.0 bis 0.8.1 vorhanden. Ein Benutzer kann das Modell seiner Wahl von jeder beliebigen URL laden, die er verwenden möchte. Der Benutzer von TorchServe ist dafür verantwortlich, sowohl die allowed_urls zu konfigurieren als auch die Modell-URL anzugeben, die verwendet werden soll. Ein Pull-Request, der den Benutzer warnt, wenn der Standardwert für allowed_urls verwendet wird, wurde in PR #2534 zusammengeführt. TorchServe-Release 0.8.2 enthält diese Änderung. Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds für dieses Problem vorhanden.
Quellen
1Demo für CVE-2023-43654 - Remotecodeausführung in PyTorch TorchServe
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.