Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2025-46567

Опубликовано: 01 мая 2025
Источник: nvd
CVSS3: 6.1
CVSS3: 7.8
EPSS Низкий

Описание

LLama Factory enables fine-tuning of large language models. Prior to version 1.0.0, a critical vulnerability exists in the llamafy_baichuan2.py script of the LLaMA-Factory project. The script performs insecure deserialization using torch.load() on user-supplied .bin files from an input directory. An attacker can exploit this behavior by crafting a malicious .bin file that executes arbitrary commands during deserialization. This issue has been patched in version 1.0.0.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:hiyouga:llama-factory:*:*:*:*:*:*:*:*
Версия до 1.0.0 (исключая)

EPSS

Процентиль: 39%
0.00172
Низкий

6.1 Medium

CVSS3

7.8 High

CVSS3

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 6.1
github
10 месяцев назад

LLaMA-Factory Allows Arbitrary Code Execution via Unsafe Deserialization in Ilamafy_baichuan2.py

EPSS

Процентиль: 39%
0.00172
Низкий

6.1 Medium

CVSS3

7.8 High

CVSS3

Дефекты

CWE-502