PT-2025-12233 · Dill+1 · Dill+1

Publicado

2025-03-20

·

Atualizado

2025-03-21

·

CVE-2024-8502

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas modelscope/agentscope versão 0.0.6a3
Descrição Uma vulnerabilidade na classe RpcAgentServerLauncher permite a execução remota de código (RCE) através da desserialização de dados não confiáveis utilizando a biblioteca dill. O problema ocorre no método AgentServerServicer.create agent, onde a entrada serializada é desserializada usando dill.loads, permitindo que um atacante execute comandos arbitrários no servidor.
Recomendações Para o modelscope/agentscope versão 0.0.6a3, considere desativar o método AgentServerServicer.create agent até que uma correção esteja disponível para prevenir a execução remota de código. Restrinja o acesso à classe RpcAgentServerLauncher para minimizar o risco de exploração. Evite utilizar a função dill.loads para desserializar entrada não confiável no endpoint da API afetado até que o problema seja resolvido.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8502
GHSA-9W5H-67GF-XVV8

Produtos afetados

Dill
Modelscope/Agentscope