BentoMLGHSA-564p-rx2q-4c8v
BentoML Open Redirect vulnerability
Medium6.1Published Mar 20, 2025 · updated Apr 15, 2025
An open redirect vulnerability in bentoml/bentoml v1.3.9 allows a remote unauthenticated attacker to redirect users to arbitrary websites via a specially crafted URL. This can be exploited for phishing attacks, malware distribution, and credential theft.
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| bentoml PyPI | <= 1.3.9 | No fix yet |
Details and references
- CVSS 3.0
- CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Severity from
- GitHub (reviewed advisory)
- Weakness
- CWE-601
More BentoML advisories
All BentoML| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Jul 292025 | BentoML SSRF Vulnerability in File Upload Processing | Critical9.9 | 1.4.19 |
| Apr 92025 | BentoML's runner server Vulnerable to Remote Code Execution (RCE) via Insecure Deserialization | Critical9.8 | 1.4.8 |
| Apr 42025 | BentoML Allows Remote Code Execution (RCE) via Insecure Deserialization | Critical9.8 | 1.4.3 |
| Mar 202025 | BentoML deserialization vulnerability | Critical9.8 | No fix yet |
| Mar 202025 | BentoML Denial of Service (DoS) via Multipart Boundary | High7.5 | No fix yet |
| Mar 202025 | BentoML vulnerable to Uncontrolled Resource Consumption | High7.5 | No fix yet |