漏洞分享 - 資安業者Oligo Security揭露可摧毀PyTorch基礎設施的TorchServe漏洞

                                           


資安業者Oligo Security揭露可摧毀PyTorch基礎設施的TorchServe漏洞

一、摘要

         以色列資安業者Oligo Secuirty於近期揭露關於PyTorch開源套件TorchServe的安全漏洞,其中最為嚴重的漏洞為SSRF漏洞(CVE-2023-43654),風險評分為CVSS 9.8,其允許駭客注入惡意的AI模型,甚至是接管整個伺服器。


、存在風險

          TorchServe是PyTorch生態系統中受歡迎的一款開源軟體,其主要由Meta及Amazon負責維護,它在Python Package Index(PyPI)的每月下載量超過3萬次,而自DockerHub的總下載量則已突破100萬次。

        以色列資安業者Oligo Secuirty於近期發現該開源軟體TorchServe存在嚴重漏洞,其中包含TorchServe的預設配置意外曝露管理介面,且無需任何身分驗證就可存取,另也在該管理介面中發現了伺服器端請求偽造(SSRF)漏洞CVE-2023-43654,允許駭客自任何網域上傳配置。

       

        建議改善措施:
  1. 將TorchServer更新到0.8.2版本或更新的版本。
  2. 在config.properties檔案中添加management_address=http://127.0.0.1:8081,藉以減緩攻擊者入侵。
  3. 在config.properties檔案中添加allowed_urls=https://s3.amazonaws.com/.*,https://torchserve.pytorch.org/.*(補充說明:該URL可更換為適用於內部的URL)。


    
   情資報告連結:
  1. https://www.oligo.security/blog/shelltorch-torchserve-ssrf-vulnerability-cve-2023-43654
  2. https://www.ithome.com.tw/news/159121

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - 7-zip 存在安全性漏洞

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->