CVE-2025-13715CVE-2025-13715是腾讯FaceDetection-DSFD项目中的一个高危安全漏洞,CVSS评分达到7.8。该漏洞位于resnet端点,由于缺乏对用户提交数据的正确验证,导致不信任数据的反序列化问题。攻击者可以通过诱导用户访问恶意页面或打开恶意文件来触发此漏洞,成功利用后可实现任意代码执行,权限提升至root上下文。此漏洞由ZDI(Zero Day Initiative)发现并披露,编号为ZDI-CAN-27197。由于该漏洞需要用户交互才能触发,因此属于本地攻击向量(AV:L),但一旦成功利用,攻击者将获得系统完全控制权,对机密性、完整性和可用性均造成严重影响。
该漏洞的根本原因在于FaceDetection-DSFD的resnet端点缺乏对输入数据的有效验证。攻击者构造包含恶意序列化数据的请求,当应用程序反序列化这些数据时,会触发隐藏的恶意代码执行。具体技术细节如下:1) 漏洞存在于resnet模块,该模块负责处理图像识别相关的请求;2) 缺少对用户提交数据的类型检查和完整性验证;3) 反序列化操作直接处理不可信数据,未实施安全防护措施(如使用白名单或加密签名);4) 攻击者可通过精心构造的序列化对象,在反序列化过程中触发代码执行路径。成功利用此漏洞需要攻击者具备一定的技术能力来构造恶意序列化payload,但由于不需要认证(PR:N),攻击门槛相对较低。用户交互要求(UI:R)意味着攻击需要结合社会工程学手段。