Vulnerabilidad en Volcengine (CVE-2025-50461)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
19/08/2025
Última modificación:
20/08/2025
Descripción
Existe una vulnerabilidad de deserialización en la versión 3.0.0 de Volcengine, específicamente en el script scripts/model_merger.py al usar el backend "fsdp". El script llama a torch.load() con weights_only=False en archivos .pt proporcionados por el usuario, lo que permite a los atacantes ejecutar código arbitrario si se carga un archivo de modelo malicioso. Un atacante puede explotar esto convenciendo a la víctima para que descargue y coloque un archivo de modelo malicioso en un directorio local con un patrón de nombre de archivo específico. Esta vulnerabilidad puede provocar la ejecución de código arbitrario con los privilegios del usuario que ejecuta el script.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA



