CVE-2025-13712CVE-2025-13712是腾讯HunyuanDiT中的一个高危安全漏洞,CVSS评分达到7.8。该漏洞存在于HunyuanDiT的merge端点中,由于缺乏对用户输入数据的正确验证,导致可对不受信任的数据进行反序列化操作。攻击者可以利用此漏洞在受影响的系统上以root权限执行任意代码。由于该漏洞需要用户交互才能利用,攻击者需要诱导目标用户访问恶意页面或打开恶意文件。一旦成功利用,攻击者可以获得系统的完全控制权,执行恶意命令、安装后门或窃取敏感数据。此漏洞由ZDI(Zero Day Initiative)披露,编号为ZDI-CAN-27190。
该漏洞的根本原因在于HunyuanDiT的merge端点对用户提供的输入数据缺少充分的安全验证。在机器学习模型的合并操作中,系统需要处理各种序列化格式的模型权重数据。攻击者可以通过构造特定的恶意序列化数据,在反序列化过程中触发代码执行。具体来说,攻击者利用Python的pickle反序列化机制,通过构造包含恶意__reduce__方法的Python对象,当系统对这些数据进行反序列化时,会自动执行攻击者预设的代码。攻击者可以构造一个恶意的pickle对象,其中包含反弹shell的命令或下载并执行恶意载荷的代码。由于merge端点直接处理用户输入而没有进行安全过滤,攻击者可以绕过安全检查并获得系统root权限执行任意命令。