关于PyTorch反序列化漏洞(CVE-2024-48063)的预警提示

发布者:jsut发布时间:2024-11-13浏览次数:112

一、漏洞详情

PyTorch是一个开源的深度学习框架,广泛用于机器学习和人工智能领域。

近日,监测到PyTorch 的分布式RPC框架中存在一个反序列化漏洞(CVE-2024-48063)。PyTorch 2.4.1及之前版本的分布式RPC框架中存在反序列化漏洞,由于RemoteModule在反序列化过程中没有适当地验证或清理输入数据,导致攻击者可以通过客户端将包含恶意方法的RemoteModule实例序列化为数据,并通过RPC框架发送到服务器触发反序列化,从而可能导致在服务器上远程执行任意命令。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

PyTorch <= 2.4.1

三、修复建议

目前该漏洞已经修复,受影响用户可升级到以下版本:

PyTorch > 2.4.1