Vulnerabilidad en modelscope/agentscope v0.0.6a3 (CVE-2024-8502)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Una vulnerabilidad en la clase RpcAgentServerLauncher de modelscope/agentscope v0.0.6a3 permite la ejecución remota de código (RCE) mediante la deserialización de datos no confiables mediante la librería dill. El problema se produce en el método AgentServerServicer.create_agent, donde la entrada serializada se deserializa mediante dill.loads, lo que permite a un atacante ejecutar comandos arbitrarios en el servidor.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



