PT-2024-22740 · Bentoml · Bentoml

CVE-2024-2912

·

Publicado

2024-04-15

·

Atualizado

2026-06-29

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
BentoML (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de deserialização insegura na estrutura BentoML, permitindo a execução remota de código (RCE) mediante o envio de uma solicitação POST especialmente criada. Ao explorar essa vulnerabilidade, os invasores podem executar comandos arbitrários no servidor que hospeda a aplicação BentoML. A vulnerabilidade é acionada quando um objeto serializado, criado para executar comandos do sistema operacional após a deserialização, é enviado a qualquer endpoint válido do BentoML. Esse problema representa um risco de segurança significativo, permitindo que invasores comprometam o servidor e, potencialmente, obtenham acesso ou controle não autorizado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2912
GHSA-HVJ5-MVW9-93J3
PYSEC-2026-296

Produtos afetados

Bentoml