CVE-2025-54381
BentoML est vulnérable à une attaque SSRF via le traitement du téléversement de fichiers
- Publié
- 29 juil. 2025
- Mise à jour
- 30 juil. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:LModéré · 30 prochains jours
- Percentile
- 96,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
BentoML est une bibliothèque Python permettant de créer des systèmes de service en ligne optimisés pour les applications d'IA et l'inférence de modèles. Dans les versions 1.4.0 jusqu'à 1.4.19, le système de traitement des téléversements de fichiers contient une vulnérabilité SSRF qui permet à des attaquants distants non authentifiés de forcer le serveur à effectuer des requêtes HTTP arbitraires. La vulnérabilité provient des gestionnaires de requêtes multipart/form-data et JSON, qui téléchargent automatiquement des fichiers à partir d'URL fournies par l'utilisateur sans vérifier si ces URL pointent vers des adresses réseau internes, des points de terminaison de métadonnées cloud ou d'autres ressources restreintes. La documentation promeut explicitement cette fonctionnalité de téléversement de fichiers par URL, ce qui en fait une conception intentionnelle qui expose tous les services déployés aux attaques SSRF par défaut. La version 1.4.19 contient un correctif pour ce problème.
Sources
1- bentoml_CVE-2025-54381Exploit
# Lié à l'IA
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.