开源大模型推理框架 vLLM 被曝高危远程代码执行漏洞(已修复)
腾讯朱雀实验室近日发现开源大模型推理框架vLL存在严重安全漏洞(CVE-2025-47277,CVSS 9.8分),攻击者可利用此漏洞控制GPU服务器,窃取模型、算力或中断服务。vLLM团队已修复该漏洞并致谢腾讯朱雀实验室。
漏洞技术细节
vLLM 最初由加州大学伯克利分校 Sky Computing 实验室开发,现已成为社区驱动的开源项目,为 LLM 推理和服务提供快速易用的库。该工具支持分布式部署和先进的 KV 缓存管理,并能与工业级 LLM 基础设施集成。
漏洞存在于 PyNcclPipe 类中,该类通过点对点消息传递实现分布式节点间的 KV 缓存传输。其 CPU 端消息传递机制使用 Python 的 pickle 模块进行数据序列化和反序列化。
安全公告指出:"PyNcclPipe 实现中存在严重安全缺陷,它直接使用 pickle.loads 处理客户端提供的数据,形成了可导致远程代码执行的不安全反序列化漏洞。"
攻击影响分析
攻击者通过向运行的 PyNcclPipe 服务发送恶意构造的对象,即可利用该漏洞在主机上执行任意系统命令,从而完全控制服务器。
该问题的根源还与 PyTorch 的 TCPStore 绑定行为有关:"PyTorch 的默认行为是 TCPStore 接口会监听所有网络接口,无论提供的是何种 IP 地址。"
修复建议
vLLM 已实施临时解决方案,确保绑定到指定的私有接口以降低暴露风险。建议用户立即升级至 vLLM v0.8.5 版本。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
SuperSocket 2.0.1 发布:为 .NET 套接字应用程序提供增强的稳定性和性能
开源 .NET 套接字服务器框架提供更高的可靠性和开发者体验 SuperSocket 团队今天宣布发布SuperSocket 2.0.1,这是对流行的高性能、可扩展 .NET 套接字服务器应用程序框架的维护更新。此版本专注于稳定性改进、性能优化和增强的开发者体验。 主要亮点 增强的稳定性和可靠性 SuperSocket 2.0.1解决了几个关键的稳定性问题,提高了基于套接字应用程序的整体可靠性。该版本包括中间件会话处理的修复、SocketSender 异常的解决,以及配置方法的顺序无关性改进。 性能改进 新版本引入了性能优化,包括通过 ConfigureAwait 为 SendAsync 操作提供更好的异步操作处理,以及各种减少上下文切换开销的套接字处理优化。 改进的开发者体验 开发者将受益于整个代码库中添加的全面 XML 文档、通过 .editorconfig 支持的一致编码标准,以及通过暴露受保护方法提供的更好可扩展性。该版本还包括对管道过滤器的增强依赖注入支持。 更好的项目结构 框架的架构已经得到优化,实现了更清晰的关注点分离,将 ProtoBuf 等专门组件移至单独的存储库,并...
- 下一篇
马斯克旗下 X 公司租用的数据中心突发大火
多位消息人士向WIRED透露,埃隆-马斯克(Elon Musk)的 X 公司在俄勒冈州希尔斯伯勒(Hillsboro)租用的一个数据中心于当地时间周四上午发生火灾。 消防部门表示,消防人员于上午 10:21 到达位于波特兰西部郊区的希尔斯伯勒科技园,火灾的起因与一间存放电池的房间有关。火势没有蔓延到建筑物的其他部分,但起火房间浓烟滚滚。截至下午 3:00,救援人员仍在现场。 X 没有立即回应 WIRED 的置评请求。目前尚无法得知数据中心的服务器运行是否受到此次事件的影响。 在马斯克收购 Twitter 之前,该公司在萨克拉门托、波特兰和亚特兰大拥有三个数据中心。以确如果一个数据中心出现故障,流量可以转移到另外两个数据中心,从而实现分流,避免单个数据中心不堪重负。 2022年圣诞节前夕,马斯克关闭了位于萨克拉门托的X数据中心,以削减成本。关闭后,该公司经历了一次大规模停电。根据内部文件,在接下来的六个月里,该公司将超过2573个服务器机架从萨克拉门托的数据中心迁移到了波特兰和亚特兰大的数据中心。 在波特兰地区,X 似乎从一栋与全球最大的数据中心开发商之一 Digital Realty ...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS7设置SWAP分区,小内存服务器的救世主
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS8编译安装MySQL8.0.19
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- Red5直播服务器,属于Java语言的直播服务器
- SpringBoot2整合Redis,开启缓存,提高访问速度
- CentOS7,CentOS8安装Elasticsearch6.8.6
- SpringBoot2更换Tomcat为Jetty,小型站点的福音