PT-2024-4009 · Pytorch · Pytorch
CVE-2024-5480
·
Publicado
2024-06-06
·
Atualizado
2024-10-02
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas:
Versões do PyTorch anteriores à 2.2.2
Descrição:
A vulnerabilidade na estrutura torch.distributed.rpc do PyTorch permite a execução remota de código (RCE) devido à falta de verificação adequada das funções chamadas durante operações RPC. Essa falha permite que invasores executem comandos arbitrários utilizando funções Python integradas, como
eval, durante a comunicação RPC em múltiplos processadores. A vulnerabilidade decorre da falta de restrição nas chamadas de função quando um nó de trabalho serializa e envia uma PythonUDF (Função Definida pelo Usuário) para o nó mestre, que então deserializa e executa a função sem validação. Essa falha pode ser explorada para comprometer nós mestres que iniciam treinamento distribuído, levando potencialmente ao roubo de dados confidenciais relacionados à IA.Recomendações:
Para versões anteriores à 2.2.2, atualize para a versão 2.2.2 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à estrutura
torch.distributed.rpc ou desativar o uso de PythonUDF (Função Definida pelo Usuário) até que um patch esteja disponível. Evite usar a função eval na comunicação RPC com múltiplos processadores para minimizar o risco de exploração.Correção
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pytorch