PT-2025-4790 · Cvat+1 · Cvat+1
Speclad
·
Publicado
2025-01-28
·
Atualizado
2025-09-16
·
CVE-2025-23045
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Ferramenta de Anotação de Visão Computacional (CVAT) versões anteriores à 2.26.0
Descrição
Esta vulnerabilidade permite que um atacante com uma conta em uma instância do CVAT afetada execute código arbitrário no contexto do contêiner da função Nuclio. Isso afeta implantações do CVAT que executam funções serverless do tipo tracker do repositório Git do CVAT, como TransT e SiamMask. Implantações com funções personalizadas do tipo tracker também podem ser afetadas se utilizarem uma biblioteca de serialização insegura como
pickle ou jsonpickle.Recomendações
Atualize para o CVAT 2.26.0 ou posterior.
Se não for possível atualizar, desligue quaisquer instâncias das funções TransT ou SiamMask que estiverem em execução.
Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cvat
Nuclio