# BentoML 允许通过不安全的反序列化进行远程代码执行 (RCE)
## 漏洞描述
### 概述
BentoML是一个用于构建针对AI应用程序和模型推理优化的在线服务系统的Python库。最新版本(v1.4.2)中的一个由不安全反序列化引起的远程代码执行(RCE)漏洞允许任何未认证用户在服务器上执行任意代码。
### 影响版本
- **受影响版本**: BentoML v1.4.2
### 细节
该漏洞位于`serde.py`文件的不安全代码段中,未经身份验证的攻击者可以利用此漏洞在服务器上运行任意代码。
### 影响
该问题已在BentoML 1.4.3版本中修复。建议用户更新到最新稳定版以避免潜在风险。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | ay 09 — CVE-2025-27520 (BentoML-style insecure deserialization) — Local Docker lab | https://github.com/amalpvatayam67/day09-bentoml-deser-lab | POC详情 |
标题: Remote Code Execution (RCE) Caused by Insecure Deserialization · Advisory · bentoml/BentoML · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读暂无评论