Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BentoML (CVE-2025-32375)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
09/04/2025
Última modificación:
22/04/2025

Descripción

BentoML es una librería de Python para crear sistemas de servicios en línea optimizados para aplicaciones de IA e inferencia de modelos. Antes de la versión 1.4.8, existía una deserialización insegura en el servidor de ejecución de BentoML. Al configurar encabezados y parámetros específicos en la solicitud POST, es posible ejecutar cualquier código arbitrario no autorizado en el servidor, lo que permite a los atacantes tener acceso inicial y divulgación de información en el servidor. Esta vulnerabilidad se corrigió en la versión 1.4.8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bentoml:bentoml:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.4.8 (excluyendo)