PT-2024-33890 · Python · Pickle

CVE-2024-50050

·

Publicado

2024-10-09

·

Atualizado

2026-04-08

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do Llama Stack anteriores à revisão 7a8aa775e5a267cf8660d83140011a0b7f91e005
Meta Llama Framework (versões afetadas não especificadas)
Descrição
O Llama Stack, anterior à revisão 7a8aa775e5a267cf8660d83140011a0b7f91e005, utilizava o Pickle como formato de serialização para comunicação via socket. Isso permitia a potencial execução remota de código. O método de comunicação foi alterado para utilizar JSON. A vulnerabilidade está sendo ativamente explorada e afeta a hospedagem de modelos de IA e a segurança do sistema. A vulnerabilidade envolve uma falha na função recv pyobj, relacionada à desserialização. A vulnerabilidade permite que invasores executem código arbitrário no servidor. A vulnerabilidade também está presente em outros projetos devido à reutilização de código.
Recomendações
Atualize o Llama Stack para a revisão 7a8aa775e5a267cf8660d83140011a0b7f91e005 ou posterior.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02551
CVE-2024-50050

Produtos afetados

Pickle