- شناسه CVE-2025-5120 :CVE
- CWE-94 :CWE
- yes :Advisory
- منتشر شده: جولای 27, 2025
- به روز شده: جولای 27, 2025
- امتیاز: 7.6
- نوع حمله: Remote code execution(RCE)
- اثر گذاری: Heap Corruption
- حوزه: برنامه نویسی
- برند: huggingface
- محصول: huggingface
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری با شدت بالا در کتابخانه huggingface/smolagents نسخه 1.14.0 شناسایی شده است. این آسیب پذیری امکان فرار از محیط سندباکس را فراهم کرده و به مهاجمان اجازه میدهد کد دلخواه را از راه دور اجرا کنند.
توضیحات
آسیبپذیری CVE-2025-5120 در کتابخانه huggingface/smolagents و بهطور خاص در ماژول local_python_executor.py شناسایی شده است. این ضعف امنیتی ناشی از کنترل ناکافی اجرای کد پایتون در محیط ایزوله (sandbox) می باشد؛ مهاجم بهرغم استفاده از بررسیهای استاتیک و پویا میتواند با بهرهگیری از ماژولها و توابع مجاز، از محدودیتهای موجود عبور کرده و کد دلخواه خود را اجرا کند. این آسیبپذیری، مرز امنیتی تعریفشده برای جداسازی کدهای غیرقابل اعتماد را نقض کرده و پیامدهایی چون اجرای کد غیرمجاز، افشای دادههای حساس (نظیر کلیدها و اعتبارنامهها)، حرکت جانبی در سیستمهای اجرایی و آسیبپذیری زنجیرههای مبتنی بر Agent در Hugging Face را بههمراه دارد. بهرهبرداری از این ضعف نیازمند تعامل کاربر است اما میتواند از راه دور انجام شود. کد اثبات مفهومی (PoC) آن بهصورت عمومی منتشر شده و جزئیات فنی نیز در دسترس قرار دارد. این آسیب پذیری امنیتی در نسخه 1.17.0 به بعد پچ شده است.
CVSS
Score | Severity | Version | Vector String |
7.6 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:L |
لیست محصولات آسیب پذیر
Versions | Product |
affected before 1.17.0 | huggingface/smolagents |
لیست محصولات بروز شده
Versions | Product |
1.17.0 and later | huggingface/smolagents |
نتیجه گیری
به توسعهدهندگان و کاربران این ابزار توصیه میشود در اسرع وقت به نسخه 1.17.0 یا بالاتر بهروزرسانی کرده و از بهکارگیری نسخههای آسیبپذیر خودداری کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-5120
- https://www.cvedetails.com/cve/CVE-2025-5120/
- https://huntr.com/bounties/63ab1cfe-b573-4cf5-a7d3-fb6c957e34b0
- https://github.com/huggingface/smolagents/commit/33a942e62b6fbf6a35d41f1c735bda2d64c163d0
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-5120
- https://vuldb.com/?id.317854
- https://nvd.nist.gov/vuln/detail/CVE-2025-5120
- https://cwe.mitre.org/data/definitions/94.html