CVE-2024-12029
Ejecución Remota de Código mediante Deserialización de Modelos en invoke-ai/invokeai
- Publicado
- 20 mar 2025
- Actualizado
- 20 mar 2025
- Asignación de CNA
- @huntr_ai
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 93,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una vulnerabilidad de ejecución remota de código en las versiones 5.3.1 a 5.4.2 de evolve-ai/invokeai a través de la API /api/v2/models/install. Esta vulnerabilidad surge de la deserialización insegura de archivos de modelo mediante torch.load sin la validación adecuada. Los atacantes pueden explotarla incrustando código malicioso en los archivos de modelo, que se ejecuta al cargarlos. Este problema se ha corregido en la versión 5.4.3.
Fuentes
1Este repositorio contiene enfoques de payload alternativos para la vulnerabilidad RCE de InvokeAI (CVE-2024-12029) cuando falla la inyección de clave SSH. Los payloads están diseñados para probar si realmente ocurre la deserialización de pickle y proporcionar métodos de acceso alternativos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.