Модуль мультимодальной генерации SGLang уязвим для удаленного выполнения кода без аутентификации через брокера ZMQ, который десериализует ненадежные данные с помощью Pickle.loads() без аутентификации.
Показать оригинальное описание (EN)
SGLang's multimodal generation module is vulnerable to unauthenticated remote code execution through the ZMQ broker, which deserializes untrusted data using pickle.loads() without authentication.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Lmsys Sglang
cpe:2.3:a:lmsys:sglang:*:*:*:*:*:*:*:*
|
0.5.5
|
<= 0.5.9
|