CVE-2025-32375
Некорректная десериализация приводит к RCE в runner-сервере BentoML
- Опубликовано
- 9 апр. 2025 г.
- Обновлено
- 9 апр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 98,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
BentoML — это библиотека Python для создания онлайн-систем обслуживания, оптимизированных для AI-приложений и инференса моделей. До версии 1.4.8 в сервере runner библиотеки BentoML существовала небезопасная десериализация. Задавая определённые заголовки и параметры в POST-запросе, можно выполнить любой несанкционированный произвольный код на сервере, что предоставит злоумышленникам первоначальный доступ и раскрытие информации на сервере. Эта уязвимость исправлена в версии 1.4.8.
Источники
2Эксплойт proof-of-concept на Python для CVE-2025-32375 в BentoML, демонстрирующий и проверяющий уязвимость на затронутых развертываниях.
Этот репозиторий содержит все необходимое для запуска PoC-эксплойта для CVE-2025-32375 в среде Docker. Он запускает последнюю уязвимую версию BentoML (1.4.7).
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.