Vulnerabilidad en bentoml/bentoml (CVE-2024-9070)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
20/03/2025
Última modificación:
15/10/2025
Descripción
Existe una vulnerabilidad de deserialización en el servidor de ejecución de BentoML en las versiones de bentoml/bentoml anteriores a la 1.3.4.post1. Al configurar parámetros específicos, un atacante puede ejecutar código arbitrario no autorizado en el servidor, lo que causa graves daños. La vulnerabilidad se activa cuando el parámetro args-number es mayor que 1, lo que provoca la deserialización automática y la ejecución de código arbitrario.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



