AIアプリの構築に活用される「BentoML」に深刻な脆弱性
機械学習モデルのデプロイに利用されるフレームワーク「BentoML」にリモートよりコードを実行されるおそれがある脆弱性が明らかとなった。アップデートで修正されている。
信頼できないデータをデシリアライズする脆弱性「CVE-2024-2912」が明らかとなったもの。
細工した「POSTリクエスト」をリモートより送りつけ、同ソフトウェアがホストされているサーバ上でコマンドを実行することが可能だという。
CVE番号を採番したhuntrでは、共通脆弱性評価システム「CVSSv3.0」のベーススコアを「9.8」、重要度をクリティカルとレーティングした。実証コード(PoC)も公開されている。
開発チームでは、3月5日にリリースした「同1.2.5」にて同脆弱性を修正。その後もアップデートが実施されており、4月30日の時点で最新版は「同1.2.12」となっている。
(Security NEXT - 2024/04/30 )
ツイート
PR
関連記事
「ServiceNow」に深刻な脆弱性 - 2025年10月更新で修正済み
サーバでランサムウェア被害を確認、影響など調査 - 穴吹興産
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
脆弱性管理ツール「Rapid7 InsightVM」に脆弱性 - 認証回避のおそれ
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
空き家バンク登録物件ページに個人情報含むファイル - 嘉麻市
予約サイト経由で顧客にフィッシングメッセージ - 小田急リゾーツ
頭皮ケア製品のX公式アカウントに不正アクセス - 利用停止に
委託先でメール誤送信、補助金申請者のメアド流出 - 兵庫県
サーバで外部との不正通信を確認、影響など詳細を調査 - TKC
