CVE-2025-32375
असुरक्षित डिसीरियलाइज़ेशन BentoML के रनर सर्वर में RCE की ओर ले जाता है
- प्रकाशित
- 9 अप्रैल 2025
- अद्यतन
- 9 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
BentoML एक Python लाइब्रेरी है जो AI ऐप्स और मॉडल इन्फ्रेंस के लिए अनुकूलित ऑनलाइन सर्विंग सिस्टम बनाने के लिए उपयोग की जाती है। 1.4.8 से पहले, BentoML के रनर सर्वर में एक असुरक्षित डिसीरियलाइज़ेशन (insecure deserialization) था। POST अनुरोध में विशिष्ट हेडर और पैरामीटर सेट करके, सर्वर पर कोई भी अनधिकृत मनमाना कोड निष्पादित करना संभव था, जिससे हमलावरों को सर्वर पर प्रारंभिक पहुंच और सूचना प्रकटीकरण (information disclosure) प्राप्त हो सकता था। यह भेद्यता 1.4.8 में ठीक कर दी गई है।
स्रोत
2BentoML में CVE-2025-32375 के लिए Python प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो प्रभावित डिप्लॉयमेंट्स के विरुद्ध भेद्यता को प्रदर्शित और मान्य करता है।
इस रिपॉजिटरी में Docker वातावरण में CVE-2025-32375 के लिए PoC शोषण चलाने के लिए आवश्यक सब कुछ शामिल है। यह BentoML का नवीनतम कमजोर संस्करण (1.4.7) चलाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।