PT-2024-22740 · Bentoml · Bentoml
CVE-2024-2912
·
Publicado
2024-04-15
·
Atualizado
2026-06-29
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
BentoML (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de deserialização insegura na estrutura BentoML, permitindo a execução remota de código (RCE) mediante o envio de uma solicitação POST especialmente criada. Ao explorar essa vulnerabilidade, os invasores podem executar comandos arbitrários no servidor que hospeda a aplicação BentoML. A vulnerabilidade é acionada quando um objeto serializado, criado para executar comandos do sistema operacional após a deserialização, é enviado a qualquer endpoint válido do BentoML. Esse problema representa um risco de segurança significativo, permitindo que invasores comprometam o servidor e, potencialmente, obtenham acesso ou controle não autorizado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bentoml