网信安全
    关于PyTorch反序列化漏洞(CVE-2024-48063)的预警提示

     

    一、漏洞详情

    PyTorch是一个开源的深度学习框架,广泛用于机器学习和人工智能领域。

    近日,监测到PyTorch的分布式RPC框架中存在一个反序列化漏洞(CVE-2024-48063)。PyTorch 2.4.1及之前版本的分布式RPC框架中存在反序列化漏洞,由于RemoteModule在反序列化过程中没有适当地验证或清理输入数据,导致攻击者可以通过客户端将包含恶意方法的RemoteModule实例序列化为数据,并通过RPC框架发送到服务器触发反序列化,从而可能导致在服务器上远程执行任意命令。

    建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

    二、影响范围

    PyTorch <= 2.4.1

    三、修复建议

    目前该漏洞已经修复,受影响用户可升级到以下版本:

    PyTorch > 2.4.1