CVE-2023-43654
TorchServe Server-Side Request Forgery
- Опубликовано
- 28 сент. 2023 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
TorchServe — это инструмент для обслуживания и масштабирования моделей PyTorch в производственной среде. В конфигурации TorchServe по умолчанию отсутствует надлежащая проверка входных данных, что позволяет третьим лицам отправлять удалённые HTTP-запросы на загрузку и записывать файлы на диск. Эту уязвимость можно использовать для нарушения целостности системы и компрометации конфиденциальных данных. Проблема присутствует в версиях с 0.1.0 по 0.8.1. Пользователь может загрузить модель по своему выбору с любого URL-адреса, который он пожелает использовать. Пользователь TorchServe несёт ответственность за настройку как `allowed_urls`, так и указание URL-адреса модели для использования. Запрос на включение (pull request) с предупреждением пользователя при использовании значения по умолчанию для `allowed_urls` был объединён в PR #2534. Релиз TorchServe 0.8.2 включает это изменение. Пользователям рекомендуется выполнить обновление. Известных обходных путей для этой проблемы не существует.
Источники
1Демонстрация для CVE-2023-43654 - Удаленное выполнение кода в PyTorch TorchServe
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.