CVE-2025-54381
BentoML फ़ाइल अपलोड प्रोसेसिंग के माध्यम से SSRF हमले के प्रति संवेदनशील है
- प्रकाशित
- 29 जुल॰ 2025
- अद्यतन
- 30 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:Lमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
BentoML एक Python लाइब्रेरी है जो AI ऐप्स और मॉडल इंफ़रेंस के लिए अनुकूलित ऑनलाइन सर्विंग सिस्टम बनाने के लिए उपयोग की जाती है। संस्करण 1.4.0 से 1.4.19 तक, फ़ाइल अपलोड प्रोसेसिंग सिस्टम में एक SSRF कमज़ोरी है जो बिना प्रमाणीकरण के दूरस्थ हमलावरों को सर्वर को मनमाने HTTP अनुरोध करने के लिए मजबूर करने की अनुमति देती है। यह कमज़ोरी multipart form data और JSON अनुरोध हैंडलर से उत्पन्न होती है, जो उपयोगकर्ता-प्रदत्त URLs से फ़ाइलों को स्वचालित रूप से डाउनलोड करते हैं, बिना यह सत्यापित किए कि वे URLs आंतरिक नेटवर्क पते, क्लाउड मेटाडेटा एंडपॉइंट्स, या अन्य प्रतिबंधित संसाधनों की ओर इशारा करते हैं। दस्तावेज़ीकरण स्पष्ट रूप से इस URL-आधारित फ़ाइल अपलोड सुविधा को बढ़ावा देता है, जिससे यह एक इच्छित डिज़ाइन बन जाता है जो सभी तैनात सेवाओं को डिफ़ॉल्ट रूप से SSRF हमलों के लिए उजागर करता है। संस्करण 1.4.19 में इस समस्या के लिए एक पैच शामिल है।
स्रोत
1- bentoml_CVE-2025-54381एक्सप्लॉइट
एआई से संबंधित
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।