Vulnérabilité critique de désérialisation dans l'API d'installation de modÚles d'InvokeAI
CVE-2024-12029 est une vulnĂ©rabilitĂ© de dĂ©sĂ©rialisation critique dans lâAPI dâinstallation de modĂšles dâInvokeAI qui permet une exĂ©cution de code Ă distance sans authentification. La faille provient de lâutilisation non sĂ©curisĂ©e de la fonction torch.load() de PyTorch lors du traitement des fichiers de modĂšles fournis par lâutilisateur. Les attaquants peuvent concevoir des fichiers de modĂšles malveillants contenant du code Python intĂ©grĂ© qui sâexĂ©cute lorsque le modĂšle est chargĂ© cĂŽtĂ© serveur. La vulnĂ©rabilitĂ© affecte les versions 5.3.1 Ă 5.4.2 dâInvokeAI et a reçu un score CVSS de 9.8. Les organisations doivent immĂ©diatement mettre Ă jour vers la version 5.4.3 ou ultĂ©rieure et mettre en Ćuvre une validation dâentrĂ©e appropriĂ©e ainsi que des contrĂŽles de segmentation rĂ©seau. ...