Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vllm-project vllm (CVE-2024-11041)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

vllm-project vllm versión v0.6.2 contiene una vulnerabilidad en la función de la API MessageQueue.dequeue(). Esta función utiliza pickle.loads para analizar directamente los sockets recibidos, lo que genera una vulnerabilidad de ejecución remota de código. Un atacante puede explotar esto enviando un payload a MessageQueue, lo que provoca que el equipo de la víctima ejecute código arbitrario.

Referencias a soluciones, herramientas e información