文章总结: 本文档分析了ExecuTorch中的一个严重整数溢出漏洞(CVE-2025-30405),其CVSS评分为9.8。该漏洞存在于0.7.0之前的版本中,影响模型加载过程,可导致内存破坏和潜在的代码执行。此问题源于CWE-190,并影响通过pip、Swift和Maven分发的包。主要建议是所有用户立即将ExecuTorch升级到0.7.0或更高版本以缓解此风险。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,供应链安全
【漏洞情报】ExecuTorch整数溢出漏洞分析与修复指南
原创
qife
网络安全技术点滴分享
2025年11月26日 08:31
中国香港
ExecuTorch整数溢出漏洞 · CVE-2025-30405
漏洞详情
严重等级:严重
CVSS评分:9.8/10
受影响的包和版本
| 包管理器 | 包名称 | 受影响版本 | 修复版本 |
| — | — | — | — |
| pip | executorch | < 0.7.0 | 0.7.0 |
| Swift | executorch | < 0.7.0 | 0.7.0 |
| Maven | org.pytorch:executorch-android | < 0.7.0 | 0.7.0 |
#
|
| |
漏洞描述
ExecuTorch模型加载过程中存在整数溢出漏洞,可导致对象被放置在分配的内存区域之外,可能造成代码执行或其他不良后果。
此漏洞影响ExecuTorch在提交0830af8207240df8d7f35b984cdf8bc35d74fa73之前的所有版本。
技术细节
CVSS v3基础指标
攻击向量:网络
攻击复杂度:低
所需权限:无
用户交互:无
范围:未改变
机密性影响:高
完整性影响:高
可用性影响:高
弱点分类
CWE-190:整数溢出或回绕
产品执行的计算可能产生整数溢出或回绕,当逻辑假设结果值总是大于原始值时会发生这种情况。当该计算用于资源管理或执行控制时,可能引入其他弱点。
参考信息
https://nvd.nist.gov/vuln/detail/CVE-2025-30405
pytorch/executorch@0830af8
https://www.facebook.com/security/advisories/cve-2025-30405
时间线
国家漏洞数据库发布:2025年8月7日
GitHub咨询数据库发布:2025年8月8日
审核时间:2025年8月12日
最后更新:2025年10月6日
安全建议
建议所有使用ExecuTorch的用户立即升级到0.7.0或更高版本,以修复此严重安全漏洞。
项目地址:
https://github.com/pytorch/executorch.git
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全技术点滴分享 qife《【漏洞情报】ExecuTorch整数溢出漏洞分析与修复指南》