一、漏洞详情
PyTorch是一个开源的深度学习框架,广泛用于机器学习和人工智能领域。
近日,监测到PyTorch 的分布式RPC框架中存在一个反序列化漏洞(CVE-2024-48063)。PyTorch 2.4.1及之前版本的分布式RPC框架中存在反序列化漏洞,由于RemoteModule在反序列化过程中没有适当地验证或清理输入数据,导致攻击者可以通过客户端将包含恶意方法的RemoteModule实例序列化为数据,并通过RPC框架发送到服务器触发反序列化,从而可能导致在服务器上远程执行任意命令。
建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。
二、影响范围
PyTorch <= 2.4.1
三、修复建议
目前该漏洞已经修复,受影响用户可升级到以下版本:
PyTorch > 2.4.1