PT-2025-36336 · Deepdiff · Deepdiff

Diogotcorreia

·

Publicado

2025-09-03

·

Atualizado

2025-09-28

·

CVE-2025-58367

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do DeepDiff de 5.0.0 a 8.6.0
Descrição O DeepDiff é um projeto em Python para diferenciação profunda e busca de dados. As versões de 5.0.0 a 8.6.0 estão suscetíveis à poluição de classes através do construtor da classe Delta. Quando combinado com um gadget em DeltaDiff, isso pode levar à Negação de Serviço e Execução Remota de Código via desserialização insegura de Pickle. O gadget permite a modificação de deepdiff.serialization.SAFE TO IMPORT para permitir classes perigosas, como posix.system, possibilitando a execução de código Python arbitrário através de entrada controlada pelo usuário na classe Delta.
Recomendações Atualize para o DeepDiff versão 8.6.1 ou superior.

Exploit

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-58367
GHSA-MW26-5G2V-HQW3
OPENSUSE-SU-2025:15536-1
SUSE-SU-2025:03127-1

Produtos afetados

Deepdiff