PT-2025-12264 · Bentoml · Bentoml

Publicado

2025-03-20

·

Atualizado

2025-03-20

·

CVE-2024-9070

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas bentoml/bentoml versões anteriores à 1.3.4.post1
Descrição Existe uma vulnerabilidade de desserialização no servidor runner do BentoML. Ao configurar parâmetros específicos, um atacante pode executar código arbitrário não autorizado no servidor, causando danos graves. O problema é acionado quando o parâmetro args-number é maior que 1, levando à desserialização automática e execução arbitrária de código.
Recomendações Para versões anteriores à 1.3.4.post1, atualize para a versão 1.3.4.post1 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o parâmetro args-number para um valor de 1 ou menos para prevenir a desserialização automática e a execução arbitrária de código.

Correção

Deserialization of Untrusted Data

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9070
GHSA-9G44-GWVM-HC44

Produtos afetados

Bentoml