Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pytorch (CVE-2024-7804)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
20/03/2025
Última modificación:
01/04/2025

Descripción

Existe una vulnerabilidad de deserialización en el framework RPC de Pytorch (torch.distributed.rpc) en las versiones de pytorch/pytorch anteriores a la 2.3.1. Esta vulnerabilidad se debe a la falta de verificación de seguridad durante el proceso de deserialización de objetos PythonUDF en pytorch/torch/distributed/rpc/internal.py. Esta falla permite a un atacante ejecutar código arbitrario remotamente mediante el envío de un objeto PythonUDF serializado malicioso, lo que provoca la ejecución remota de código (RCE) en el nodo maestro.

Referencias a soluciones, herramientas e información