Description
A vulnerability, which was classified as problematic, has been found in VITA-MLLM Freeze-Omni up to 20250421. This issue affects the function torch.load of the file models/utils.py. The manipulation of the argument path leads to deserialization. It is possible to launch the attack on the local host.
Eine Schwachstelle wurde in VITA-MLLM Freeze-Omni bis 20250421 entdeckt. Sie wurde als problematisch eingestuft. Hierbei geht es um die Funktion torch.load der Datei models/utils.py. Durch das Beeinflussen des Arguments path mit unbekannten Daten kann eine deserialization-Schwachstelle ausgenutzt werden. Umgesetzt werden muss der Angriff lokal.
Problem types
Product status
Timeline
| 2025-05-15: | Advisory disclosed |
| 2025-05-15: | VulDB entry created |
| 2025-05-15: | VulDB entry last update |
Credits
ybdesire (VulDB User)
References
github.com/VITA-MLLM/Freeze-Omni/issues/29
vuldb.com/?id.308999 (VDB-308999 | VITA-MLLM Freeze-Omni utils.py torch.load deserialization)
vuldb.com/?ctiid.308999 (VDB-308999 | CTI Indicators (IOB, IOC, IOA))
vuldb.com/?submit.567796 (Submit #567796 | VITA-MLLM Freeze-Omni 0.0 Deserialization)
github.com/VITA-MLLM/Freeze-Omni/issues/29