Lỗi giải tuần tự hóa không an toàn trong lmsys sglang ảnh hưởng đến tính bí mật, toàn vẹn và sẵn sàng

Lỗ hổng CVE-2025-10164 là gì?

Lỗ hổng CVE-2025-10164 là lỗ hổng thuộc các loại Deserialization of Untrusted Data và Improper Input Validation, ảnh hưởng tới sglang (phiên bản bị ảnh hưởng: 0.4.6). Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 6.9. Lỗ hổng này đã có mã hoặc bằng chứng khai thác công khai, nhưng điều đó chưa xác nhận việc khai thác trong thực tế.

Xác minh để tiếp tục phân tích

Bước xác minh ngắn giúp bảo vệ nguồn lỗ hổng và hạn chế việc gọi AI tự động.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng bảo mật đã được phát hiện trong lmsys sglang 0.4.6. Hàm main của tệp /update_weights_from_tensor bị ảnh hưởng bởi lỗ hổng này. Việc thao túng đối số serialized_named_tensors dẫn đến quá trình deserialization. Cuộc tấn công có thể được thực hiện từ xa. Mã khai thác đã được công bố công khai và có thể bị khai thác. Nhà cung cấp đã được liên hệ sớm về việc công bố này nhưng hoàn toàn không phản hồi.

Sản phẩm và phạm vi ảnh hưởng

  • lmsys sglang: phiên bản 0.4.6 được bản ghi CNA đánh dấu là affected.
  • Chỉ phiên bản 0.4.6 được xác nhận trực tiếp trong dữ liệu bị ảnh hưởng. Bản ghi không cung cấp phiên bản sửa lỗi và không chứng minh rằng các nhánh phát hành sau hoặc song song là không bị ảnh hưởng.
  • Không có trạng thái mặc định, phạm vi triển khai bổ sung hoặc gói thay thế được xác nhận trong dữ liệu bị ảnh hưởng.

Chi tiết kỹ thuật

lmsys sglang xử lý dữ liệu do mạng cung cấp tại hàm main của /update_weights_from_tensor. Khi đối số serialized_named_tensors bị thao túng, dữ liệu này đi vào quá trình deserialization mà không được kiểm tra đầy đủ để bảo đảm kết quả hợp lệ. Ở mức khái quát, kẻ tấn công từ xa có thể gửi đầu vào được tạo đặc biệt đến đường xử lý bị ảnh hưởng; bản ghi cho biết việc khai thác không yêu cầu xác thực và không cần tương tác của người dùng. CWE được gán cho lỗi này là CWE-502, với CWE-20 là điểm yếu liên quan đến kiểm tra đầu vào không phù hợp. Định dạng serialization cụ thể, cấu trúc payload và điều kiện triển khai cần thiết để đi đến tác động cuối cùng chưa được công bố đầy đủ.

Khả năng khai thác

  • Có thể thực hiện tấn công từ xa qua mạng.
  • Bản ghi và phân tích CNA cho biết không cần xác thực; vector được cung cấp cũng cho biết không cần tương tác của người dùng và độ phức tạp khai thác thấp.
  • Một public exploit hoặc proof-of-concept đã được báo cáo và VulDB xác nhận có thông tin kỹ thuật công khai.
  • Bằng chứng hiện có không nêu tên chiến dịch, nạn nhân hoặc vụ xâm nhập cụ thể. Vì vậy, nên coi việc khai thác thực tế ngoài đời là chưa được xác nhận bởi CNA hoặc nhà cung cấp, thay vì suy luận từ việc public exploit tồn tại.

Tác động kỹ thuật

  • Đầu vào từ xa được đưa vào quá trình deserialization tại main của /update_weights_from_tensor.
  • Lỗi có thể gây tác động một phần đến tính bí mật, toàn vẹn và sẵn sàng của hệ thống chứa tiến trình SGLang.
  • Bản ghi cho biết tấn công có thể thực hiện từ xa, không cần xác thực và không cần tương tác của người dùng.
  • Phạm vi tác động ngoài tiến trình bị ảnh hưởng chưa được xác lập; không có bằng chứng trong bản ghi cho thấy lỗi tự động dẫn đến quyền quản trị máy chủ hoặc lan sang hệ thống khác.
  • Hậu quả tổ chức có thể gồm rò rỉ dữ liệu mà dịch vụ được phép truy cập, kết quả suy luận hoặc trọng số bị thay đổi, và gián đoạn dịch vụ. Đây là các khả năng phụ thuộc vào quyền và cấu hình triển khai, không phải một kịch bản xâm nhập đã được xác nhận.

Tác động đến tổ chức

Lỗi này có thể làm giảm:

  • Tính bí mật: dữ liệu hoặc thông tin mà tiến trình có quyền truy cập có thể bị đọc nếu quá trình deserialization bị khai thác theo hướng đó.
  • Tính toàn vẹn: dữ liệu, trọng số hoặc kết quả xử lý có thể bị thay đổi.
  • Tính sẵn sàng: tiến trình hoặc dịch vụ có thể bị gián đoạn.

Đây là các tác động được mô tả ở mức thành phần bởi CNA, không phải bằng chứng rằng một tổ chức cụ thể đã bị xâm phạm. Mức độ thực tế phụ thuộc vào quyền của tiến trình, dữ liệu mà triển khai có thể truy cập và khả năng tiếp cận mạng của chức năng bị ảnh hưởng.

Cách khắc phục

  1. Xác định và xử lý các cài đặt lmsys sglang phiên bản 0.4.6 trước, vì đây là phiên bản duy nhất được xác nhận bị ảnh hưởng.
  2. Chưa có bản sửa lỗi cụ thể hoặc phiên bản cố định được CNA hay nhà cung cấp cung cấp trong bằng chứng hiện có. Không nên tự suy ra rằng một phiên bản mới hơn đã an toàn.
  3. Trong khi chờ hướng dẫn chính thức, hạn chế khả năng tiếp cận mạng đến đường xử lý bị ảnh hưởng và tránh phơi bày một điểm cuối không cần xác thực nếu điều này khả thi về mặt vận hành. Đây là biện pháp giảm rủi ro tạm thời, không phải bản vá được nhà cung cấp xác nhận.
  4. VulDB ghi nhận chưa có biện pháp đối phó cụ thể và nêu khả năng thay thế thành phần bị ảnh hưởng bằng sản phẩm khác. Nếu không thể cô lập hoặc giảm phơi nhiễm, đánh giá phương án thay thế trong quy trình quản lý thay đổi.
  5. Theo dõi CNA hoặc nhà cung cấp để cập nhật về bản sửa lỗi, các nhánh bị ảnh hưởng bổ sung và hướng dẫn triển khai.

Cách phát hiện

  1. Kiểm kê các máy chủ, container và môi trường Python đang cài lmsys sglang, sau đó xác minh phiên bản thực tế theo danh mục bị ảnh hưởng.
  2. Kiểm tra cấu hình triển khai để xác định liệu /update_weights_from_tensor có được bật, định tuyến qua mạng hoặc cho phép truy cập không cần xác thực hay không.
  3. Rà soát telemetry mạng và ứng dụng quanh đường xử lý này, đặc biệt các yêu cầu gửi giá trị bất thường hoặc không mong đợi cho serialized_named_tensors. Đây là biện pháp giám sát phòng ngừa, không phải IOC đã được nhà cung cấp xác nhận.
  4. Đối chiếu các sự kiện lỗi, khởi động lại tiến trình, thay đổi đầu ra hoặc gián đoạn dịch vụ với các yêu cầu đến chức năng bị ảnh hưởng.
  5. Không có log signature, IOC hoặc quy tắc phát hiện cụ thể nào được CNA cung cấp; việc không thấy sự kiện đáng ngờ không chứng minh hệ thống an toàn.
Nguồn (7)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard