CVE-2024-12029
Exécution de code à distance via la désérialisation de modèle dans invoke-ai/invokeai
- Publié
- 20 mars 2025
- Mise à jour
- 20 mars 2025
- Attribution de CNA
- @huntr_ai
- Preuve observée
- 15 août 2026
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 93,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'exécution de code à distance existe dans les versions 5.3.1 à 5.4.2 de invoke-ai/invokeai via l'API /api/v2/models/install. La vulnérabilité provient d'une désérialisation non sécurisée des fichiers de modèle utilisant torch.load sans validation appropriée. Les attaquants peuvent l'exploiter en intégrant du code malveillant dans les fichiers de modèle, qui est exécuté lors du chargement. Ce problème est corrigé dans la version 5.4.3.
Sources
1Ce dépôt contient des approches alternatives de payload pour la vulnérabilité RCE d'InvokeAI (CVE-2024-12029) lorsque l'injection de clé SSH échoue. Les payloads sont conçus pour tester si la désérialisation pickle se produit réellement et fournir des méthodes d'accès alternatives.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.