PT-2025-33729 · Volcengine · Volcengine Verl

Hao Fan

+1

·

Publicado

2025-08-19

·

Atualizado

2025-08-19

·

CVE-2025-50461

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: Volcengine versão 3.0.0
Descrição: Existe uma vulnerabilidade de desserialização no script scripts/model merger.py do Volcengine ao utilizar o backend "fsdp". O script chama torch.load() com weights only=False em arquivos .pt fornecidos pelo usuário, permitindo que atacantes executem código arbitrário caso um arquivo de modelo maliciosamente elaborado seja carregado. Um atacante pode explorar isso convencendo uma vítima a baixar e colocar um arquivo de modelo malicioso em um diretório local com um padrão de nome de arquivo específico. Esta vulnerabilidade pode levar à execução de código arbitrário com os privilégios do usuário que executa o script.
Recomendações: Volcengine versão 3.0.0: Evite utilizar o backend "fsdp" com arquivos .pt fornecidos pelo usuário. Como solução temporária, considere restringir o acesso ao script scripts/model merger.py para minimizar o risco de exploração.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-50461

Produtos afetados

Volcengine Verl