CVE-2024-49375
Exécution de code à distance via le chargement distant de modèle dans Rasa
- Publié
- 14 janv. 2025
- Mise à jour
- 15 janv. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 58,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Open source machine learning framework. Une vulnérabilité a été identifiée dans Rasa qui permet à un attaquant ayant la capacité de charger à distance un modèle malveillant dans une instance Rasa d'obtenir une exécution de code à distance (Remote Code Execution). Les conditions préalables sont les suivantes : 1. L'API HTTP doit être activée sur l'instance Rasa, par exemple avec `--enable-api`. Cette configuration n'est pas celle par défaut. 2. Pour qu'une RCE non authentifiée soit exploitable, l'utilisateur ne doit avoir configuré aucune authentification ni aucun autre contrôle de sécurité recommandé dans notre documentation. 3. Pour une RCE authentifiée, l'attaquant doit posséder un jeton d'authentification valide ou un JWT pour interagir avec l'API Rasa. Ce problème a été corrigé dans rasa version 3.6.21 et tous les utilisateurs sont invités à mettre à jour. Les utilisateurs qui ne peuvent pas mettre à jour doivent s'assurer qu'ils exigent une authentification et que seuls les utilisateurs de confiance ont accès.
Sources
1- Rasa-cve-expExploit
CVE-2024-49375、CVE-2021-42556、CVE-2021-41127
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.