آسیب‌پذیری حیاتی در فریم‌ورک PyTorch

02 اردیبهشت 1404 آسیب‌پذیری حیاتی در فریم‌ورک PyTorch

 روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ محققی در فریم‌ورک منبع باز یادگیری ماشین به نام PyTorch، آسیب‌پذیری‌ای پیدا کرده است. این آسیب‌پذیری با شناسه‌ی ثبت‌شده‌ی CVE-2025-32434 به RCE (اجرای کد ریموت) متعلق است و در امتیازبندی CVSS امتیاز 9.3 را دریافت کرده است؛ یعنی آن را می‌شود «حیاتی» تلقی کرد. اکسپلویت این آسیب‌پذیری تحت شرایطی به مهاجم اجازه می‌دهد موقعی که مدل هوش مصنوعی مخرب دارد روی کامپیوتر قربانی لود می‌شود، کد دلخواه اجرا کند. به هر کسی که دارد از PyTorch استفاده می‌کند توصیه می‌کنیم این فریم‌ورک را هرچه سریعتر به آخرین نسخه‌اش به روز کند.

آسیب‌پذیری  CVE-2025-32434

فریم‌ورک PyTorch از بین موارد دیگر به کاربران اجازه می‌دهد مدل‌های آموزش‌دیده را در فایلی که وزن‌ها را ذخیره می‌کند، سیو کند. و البته که می‌تواند با استفاده از تابع  torch.load() می‌تواند آن‌ها را از فایل لود کند. مدل‌های آموزش‌دیده اغلب از طریق ذخایر عمومی مختلف به اشتراک گذاشته می‌شوند و به لحاظ تئوریک ممکن است حاوی ایمپلنت‌های مخرب باشند. از این رو، سندسازی رسمی پروژه PyTorch استفاده از تابع  torch.load() را با فقط وزن‌ها= پارامتر حقیقی برای مقاصد امنیتی (بدین‌ترتیب، تنها انواع بدوی داده لود می‌شود: دیکشنری‌ها،  تانسورها، فهرست‌ها و غیره) توصیه می‌کند. آسیب‌پذیری CVE-2025-32434 به دلیل پیاده‌سازی نادرست مکانیزمبازسازی دادههنگام بارگذاری مدل وجود دارد. محققی که آن را کشف کرده نشان داد که مهاجم می‌تواند فایل مدل را طوری بسازد که پارامتر حقیقیِ وزن به اثر عکس بیانجامد- بارگذاری این مدل مخرب منجر به اجرای کد دلخواه می شود که می‌تواند محیطی را که مدل در آن اجرا می‌شود به خطر بیاندازد.

راهکار امنیتی

این محقق برای اکسپلویت آسیب‌پذیری متود پرجزئیاتی نشر نداد و در حال حاضر هیچ سندی دال بر اینکه کسی دارد در حملات واقعی این آسیب‌پذیری را اکسپلویت می‌کند وجود ندارد. با این حال، این حقیقت نشر پچ همیشه هم محققین را تحریک می‌کند و هم مهاجمین را. پس اکسپلویت‌های اثبات مفهوم هم همین الان دارد توسعه می‌یابد. تیم مسئول توسعه فریم‌ورک PyTorch آپدیت 2.6.0 را نشر داد که در آن آسیب‌پذیری CVE-2025-32434 با موفقیت رفع شده بود. همه‌ی نسخه‌های قبلی تا نسخه 2.5.1 آسیب‌پذیر می‌مانند و باید سریعاً به روز شوند. اگر این به هر دلیلی امکان‌پذیر نبود پس محققین باید از پارامتر حقیقی استفاده نکنند و موقتاً به متودهای جایگزین لود مدل روی بیاورند. افزون بر این، توصیه می‌کنیم به محافظت محیط‌های مجازی و کلود توجه ویژه داشته باشید. این با استفاده از راهکارهای تخصصی می‌تواند ساده‌ترین کار باشد.

 کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    8,392,000 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    12,592,000 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    12,592,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    83,992,000 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    23,760,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    34,072,000 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    36,448,000 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    151,192,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    241,912,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    181,432,000 ریال
    خرید
  • Kaspersky Small Office Security

    290,632,000 ریال
    خرید
  • Kaspersky Small Office Security

    211,672,000 ریال
    خرید
  • Kaspersky Small Office Security

    338,512,000 ریال
    خرید
  • Kaspersky Small Office Security

    241,912,000 ریال
    خرید
  • Kaspersky Small Office Security

    387,232,000 ریال
    خرید
  • Kaspersky Small Office Security

    272,152,000 ریال
    خرید
  • Kaspersky Small Office Security

    435,112,000 ریال
    خرید
  • Kaspersky Small Office Security

    277,192,000 ریال
    خرید
  • Kaspersky Small Office Security

    443,512,000 ریال
    خرید
  • Kaspersky Small Office Security

    390,592,000 ریال
    خرید
  • Kaspersky Small Office Security

    624,952,000 ریال
    خرید
  • Kaspersky Small Office Security

    503,992,000 ریال
    خرید
  • Kaspersky Small Office Security

    806,392,000 ریال
    خرید
  • Kaspersky Small Office Security

    608,992,000 ریال
    خرید
  • Kaspersky Small Office Security

    974,392,000 ریال
    خرید
  • Kaspersky Small Office Security

    1,154,992,000 ریال
    خرید
  • Kaspersky Small Office Security

    1,847,992,000 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد