PT-2024-33890 · Python · Pickle
CVE-2024-50050
·
Publicado
2024-10-09
·
Atualizado
2026-04-08
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões do Llama Stack anteriores à revisão 7a8aa775e5a267cf8660d83140011a0b7f91e005
Meta Llama Framework (versões afetadas não especificadas)
Descrição
O Llama Stack, anterior à revisão 7a8aa775e5a267cf8660d83140011a0b7f91e005, utilizava o Pickle como formato de serialização para comunicação via socket. Isso permitia a potencial execução remota de código. O método de comunicação foi alterado para utilizar JSON. A vulnerabilidade está sendo ativamente explorada e afeta a hospedagem de modelos de IA e a segurança do sistema. A vulnerabilidade envolve uma falha na função
recv pyobj, relacionada à desserialização. A vulnerabilidade permite que invasores executem código arbitrário no servidor. A vulnerabilidade também está presente em outros projetos devido à reutilização de código.Recomendações
Atualize o Llama Stack para a revisão 7a8aa775e5a267cf8660d83140011a0b7f91e005 ou posterior.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pickle