PyTorch Tar格式模型加载不当导致远程代码执行漏洞
漏洞描述
PyTorch是热门的开源机器学习框架,其中torch.load()函数用于加载模型。
在受影响版本中,由于torch.load()实现中针对tar格式的模型加载兼容处理逻辑实现不当,当使用安全配置参数weights_only=True时仍可能通过pickle反序列化执行任意代码。
漏洞名称 | PyTorch Tar格式模型加载不当导致远程代码执行漏洞 |
---|---|
漏洞类型 | 反序列化 |
发现时间 | 2025-04-19 |
漏洞影响广度 | - |
MPS编号 | MPS-2mcp-a41b |
CVE编号 | CVE-2025-32434 |
CNVD编号 | - |
影响范围
torch@(-∞, 2.6.0)
修复方案
将组件 torch 升级至 2.6.0 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2mcp-a41b
https://nvd.nist.gov/vuln/detail/CVE-2025-32434
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Apache Airflow 3 正式发布,开源分布式工作流平台
Apache Airflow 3.0.0 已正式发布。公告写道,这是“四年磨一剑的重磅更新”: Airflow 3.0 是 Airflow 历史上最大的发布——2.0 版本于 2020 年推出,过去 4 年见证了每季度都有增量更新和发布,2024 年第四季度发布了 2.10 版本。 随着 Airflow 的月度下载量超过 3000 万次(自 2020 年以来增长了 30 倍以上),以及现在有 80000 个组织(2020 年为 25000 个)正在使用 Airflow,自 2.0 版本以来,我们见证了其流行度的惊人增长。 Apache Airflow 3 更新亮点: Airflow 3 对数据从业者来说使用起来更加简单,新变化包括基于 React 的新 UI、DAG 版本控制和改进的 Backfill 支持 在资产导向型工作流和任务导向型工作流之间无缝的 UI 过渡非常美观。Airflow 再次让开发者选择他们想要如何开发和导航,而不强加任何限制。 事件驱动调度的引入使 Airflow 能够无缝集成消息提供者,并对外部 Airflow 发生的事件和数据资产更新做出反应。 通过引入任务执...
- 下一篇
如何使用 jiascheduler 替换 salt 批量广播执行脚本
背景 在运维场景下,我们经常要推送一些脚本到大量的机器上执行,比如我们需要修改生产所有虚机的dns,一般而言用户需要实现这个功能可以借助譬如salt这样的传统运维管理工具,也可以自己开发功能,循环通过ssh连接到目标节点执行脚本 对于salt这类工具执行过程不透明,执行失败率较高,难以审计,主要依赖运维人员自身。 开发脚本的话难度较高,难以复用,耗时耗力。 针对以上难题,jiascheduler默认提供广播执行模式,可以一次将脚本推送到数以万计的实例执行,并且实时收集执行结果。 开始使用 我们将会针对修改dns这个具体的应用场景,演示如何使用jiascheduler。使用之前,我们需要做一些准备工作,如创建团队,创建作业,设置标签等... 设置团队 jiascheduler支持根据职责设置不同团队,我们首先创建dns维护团队,后续我们可以方便的将所有运维相关脚本存放到该团队 设置过团队以后,我们可以在导航栏右上角切换不同团队 团队选择好之后,我们就可以开始创建作业了 创建作业 作业对应用户的执行脚本,这里我们创建了一个修改dns的作业 我们可以在编辑作业时,设置执行用户,脚本超时,执行...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- 2048小游戏-低调大师作品
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS关闭SELinux安全模块
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS6,CentOS7官方镜像安装Oracle11G