Vulnerabilidad en BentoML (CVE-2025-27520)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
04/04/2025
Última modificación:
27/06/2025
Descripción
BentoML es una librería de Python para crear sistemas de servidores en línea optimizados para aplicaciones de IA e inferencia de modelos. Se ha identificado una vulnerabilidad de Ejecución Remota de Código (RCE) causada por una deserialización insegura en la última versión (v1.4.2) de BentoML. Esta vulnerabilidad permite a cualquier usuario no autenticado ejecutar código arbitrario en el servidor. Existe un segmento de código inseguro en serde.py. Esta vulnerabilidad se corrigió en la versión 1.4.3.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:bentoml:bentoml:*:*:*:*:*:*:*:* | 1.3.4 (incluyendo) | 1.4.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página