CVE-2025-13711CVE-2025-13711是腾讯TFace人脸识别系统中存在的一个高危安全漏洞。该漏洞位于eval端点,由于缺乏对用户提交数据的正确验证,导致攻击者可以执行不受信任数据的反序列化操作。成功利用此漏洞的攻击者可以在受影响的TFace安装实例上以root权限执行任意代码。此漏洞需要用户交互才能被利用,攻击场景要求目标用户访问恶意页面或打开恶意文件。CVSS评分7.8,属于高危级别,对系统机密性、完整性和可用性均造成严重影响。漏洞编号为ZDI-CAN-27187,由ZDI(Zero Day Initiative)披露。
该漏洞的根本原因在于TFace的eval接口缺乏对用户输入数据的有效验证。攻击者通过构造特定的序列化Payload,利用Python的pickle或其他序列化模块的不安全反序列化特性,可以触发任意代码执行。具体来说,当用户提交的数据被直接传入eval()函数或类似的反序列化处理流程时,攻击者可以注入恶意序列化对象。一旦这些对象被反序列化,将导致Python对象注入,进而执行系统命令或敏感操作。由于漏洞存在于需要用户交互的场景(如访问恶意页面或打开恶意文件),攻击者通常需要结合社会工程学技巧诱骗目标用户。成功利用后,攻击者可以获得系统root权限,完全控制目标服务器。