PT-2025-4790 · Cvat+1 · Cvat+1

Speclad

·

Publicado

2025-01-28

·

Atualizado

2025-09-16

·

CVE-2025-23045

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Ferramenta de Anotação de Visão Computacional (CVAT) versões anteriores à 2.26.0
Descrição Esta vulnerabilidade permite que um atacante com uma conta em uma instância do CVAT afetada execute código arbitrário no contexto do contêiner da função Nuclio. Isso afeta implantações do CVAT que executam funções serverless do tipo tracker do repositório Git do CVAT, como TransT e SiamMask. Implantações com funções personalizadas do tipo tracker também podem ser afetadas se utilizarem uma biblioteca de serialização insegura como pickle ou jsonpickle.
Recomendações Atualize para o CVAT 2.26.0 ou posterior. Se não for possível atualizar, desligue quaisquer instâncias das funções TransT ou SiamMask que estiverem em execução.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-23045
GHSA-WQ36-MXF8-HV62

Produtos afetados

Cvat
Nuclio