CVE-2025-50461
Volcengine के verl 3.0.0 में एक deserialization भेद्यता मौजूद है, विशेष रूप से "fsdp" बैकएंड का उपयोग करते समय scripts/model_merger.py स्क्रिप्ट में। यह स्क्रिप्ट उपयोगकर्ता द्वारा आपूर्ति की गई .pt फ़ाइलों...
- प्रकाशित
- 19 अग॰ 2025
- अद्यतन
- 19 अग॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 41.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Volcengine के verl 3.0.0 में एक deserialization भेद्यता मौजूद है, विशेष रूप से "fsdp" बैकएंड का उपयोग करते समय scripts/model_merger.py स्क्रिप्ट में। यह स्क्रिप्ट उपयोगकर्ता द्वारा आपूर्ति की गई .pt फ़ाइलों पर weights_only=False के साथ torch.load() को कॉल करती है, जिससे यदि कोई दुर्भावनापूर्ण रूप से तैयार की गई मॉडल फ़ाइल लोड की जाती है, तो हमलावरों को मनमाना कोड निष्पादित करने की अनुमति मिलती है। एक हमलावर पीड़ित को एक दुर्भावनापूर्ण मॉडल फ़ाइल डाउनलोड करने और उसे एक विशिष्ट फ़ाइलनाम पैटर्न के साथ किसी स्थानीय निर्देशिका में रखने के लिए राजी करके इसका शोषण कर सकता है। यह भेद्यता स्क्रिप्ट चलाने वाले उपयोगकर्ता के विशेषाधिकारों के साथ मनमाना कोड निष्पादन का कारण बन सकती है।
स्रोत
1CVE-2025-50461 के लिए तकनीकी विवरण और एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।