CVE-2025-27520
BentoML Consente l'Esecuzione Remota di Codice (RCE) tramite Deserializzazione Non Sicura
- Pubblicato
- 4 apr 2025
- Aggiornato
- 4 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
BentoML è una libreria Python per la creazione di sistemi di serving online ottimizzati per applicazioni AI e inferenza di modelli. È stata identificata una vulnerabilità di esecuzione di codice remoto (RCE) causata da deserializzazione non sicura nell'ultima versione (v1.4.2) di BentoML. Essa consente a qualsiasi utente non autenticato di eseguire codice arbitrario sul server. Esiste un segmento di codice non sicuro in serde.py. Questa vulnerabilità è risolta nella versione 1.4.3.
Fonti
3- CVE-2025-27520Exploit
exploit per CVE-2025-27520: una vulnerabilità di Esecuzione di codice remoto (Remote Code Execution, RCE) causata da deserializzazione non sicura nell'ultima versione (v1.4.2) di BentoML. Consente a qualsiasi utente non autenticato di eseguire codice arbitrario sul server. Esiste un segmento di codice non sicuro in serde.py. Questa vulnerabilità è corretta nella versione 1.4.3.
- day09-bentoml-deser-labRicerca
ay 09 — CVE-2025-27520 (deserializzazione insicura in stile BentoML) — laboratorio Docker locale
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.