Pypi · Picklescan · CVE-2025-71321
**Nome do Software Vulnerável e Versões Afetadas**
picklescan versões anteriores a 0.0.33
**Description**
Um problema de escrita arbitrária de arquivos existe porque a lista de bloqueio perigosa padrão não inclui o módulo `distutils`. Embora `open()` e `shutil` sejam bloqueados para evitar a sobrescrita não autorizada de arquivos, invasores podem ignorar essas restrições usando a função `distutils.file util.write file`. Ao construir objetos pickle maliciosos, um invasor pode sobrescrever arquivos críticos do sistema, como configurações de servidor web, código-fonte ou `.ssh/authorized keys`, resultando em negação de serviço ou execução remota de código.
**Recommendations**
Atualize para a versão 0.0.33 ou posterior.
Como mitigação temporária, adicione `distutils` à lista de bloqueio para impedir o uso de `distutils.file util.write file`.