CVE-2024-49375
Esecuzione di codice in remoto tramite caricamento remoto del modello in Rasa
- Pubblicato
- 14 gen 2025
- Aggiornato
- 15 gen 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
Esecuzione di codice in remoto tramite caricamento remoto del modello in Rasa
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Framework open source per il machine learning. In Rasa è stata identificata una vulnerabilità che consente a un attaccante, in grado di caricare da remoto un modello appositamente creato con intenti dannosi in un'istanza Rasa, di ottenere l'esecuzione remota di codice (RCE). I prerequisiti per questo sono: 1. L'API HTTP deve essere abilitata sull'istanza Rasa, ad esempio con `--enable-api`. Questa non è la configurazione predefinita. 2. Affinché l'RCE non autenticato sia sfruttabile, l'utente non deve aver configurato alcuna autenticazione o altri controlli di sicurezza raccomandati nella nostra documentazione. 3. Per l'RCE autenticato, l'attaccante deve possedere un token di autenticazione valido o un JWT per interagire con l'API di Rasa. Questo problema è stato risolto nella versione 3.6.21 di rasa e si consiglia a tutti gli utenti di eseguire l'aggiornamento. Gli utenti che non possono eseguire l'aggiornamento dovrebbero assicurarsi di richiedere l'autenticazione e che l'accesso sia concesso solo a utenti fidati.
CVE-2024-49375、CVE-2021-42556、CVE-2021-41127
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.