漏洞关键信息 漏洞概述 漏洞描述:FedML 的 gRPC 通信管理器中存在不安全的反序列化漏洞。应用程序的 gRPC 服务器暴露在所有网络接口(0.0.0.0)上,攻击者无需认证即可通过 接口发送恶意构造的 Python pickle 载荷,载荷在反序列化时会在受影响的联邦学习节点上执行任意代码。 --- 影响范围 受影响产品:FedML-AI FedML 受影响版本:0.8.9 及更早版本 具体组件:gRPC 服务器 中的 函数(反序列化操作) 攻击向量:网络(无需认证) --- 修复方案 页面未提供具体修复方案,建议: 升级至 0.8.9 之后的版本 对 gRPC 接口进行认证授权 使用安全的反序列化方式替代 pickle --- 参考资源 来源:https://github.com/AnalogCode/public_exploits/26 提交者:Analog (UID:355320) 提交时间:2025/03/18 00:44 AM 审核时间:2025/04/04 00:41 AM(17天后) --- > 注意:该漏洞涉及 pickle 反序列化,POC 代码可能包含在引用的 GitHub 仓库中,但当前页面未直接展示利用代码。