PT-2024-4009 · Pytorch · Pytorch

CVE-2024-5480

·

Publicado

2024-06-06

·

Atualizado

2024-10-02

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do PyTorch anteriores à 2.2.2
Descrição:
A vulnerabilidade na estrutura torch.distributed.rpc do PyTorch permite a execução remota de código (RCE) devido à falta de verificação adequada das funções chamadas durante operações RPC. Essa falha permite que invasores executem comandos arbitrários utilizando funções Python integradas, como eval, durante a comunicação RPC em múltiplos processadores. A vulnerabilidade decorre da falta de restrição nas chamadas de função quando um nó de trabalho serializa e envia uma PythonUDF (Função Definida pelo Usuário) para o nó mestre, que então deserializa e executa a função sem validação. Essa falha pode ser explorada para comprometer nós mestres que iniciam treinamento distribuído, levando potencialmente ao roubo de dados confidenciais relacionados à IA.
Recomendações:
Para versões anteriores à 2.2.2, atualize para a versão 2.2.2 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à estrutura torch.distributed.rpc ou desativar o uso de PythonUDF (Função Definida pelo Usuário) até que um patch esteja disponível. Evite usar a função eval na comunicação RPC com múltiplos processadores para minimizar o risco de exploração.

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04435
CVE-2024-5480

Produtos afetados

Pytorch