PT-2025-40909 · Pypi+2 · Python-Socketio+2

Locus-X64

·

Publicado

2025-10-06

·

Atualizado

2026-02-16

·

CVE-2025-61765

CVSS v2.0

6.9

Média

VetorAV:A/AC:L/Au:M/C:C/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas Versões do python-socketio anteriores a 5.14.0
Descrição O python-socketio é uma implementação em Python do cliente e servidor em tempo real Socket.IO. Uma vulnerabilidade de execução remota de código no python-socketio permite que atacantes executem código Python arbitrário através da desserialização maliciosa de pickle em implantações com múltiplos servidores, onde o atacante já obteve acesso à fila de mensagens usada para comunicações internas. O problema decorre da desserialização de mensagens usando a função pickle.loads() do Python. Um atacante pode enviar um payload pickle manipulado que executa código arbitrário durante a desserialização via o método reduce do Python. Esta vulnerabilidade afeta apenas implantações com uma fila de mensagens comprometida. O ataque pode permitir que o atacante execute código arbitrário no contexto e com os privilégios de um processo do servidor Socket.IO. Sistemas de servidor único que não utilizam uma fila de mensagens e sistemas com múltiplos servidores com uma fila de mensagens segura não estão vulneráveis.
Recomendações Atualize para o python-socketio versão 5.14.0 ou superior, que remove o módulo pickle e utiliza codificação JSON para mensagens entre servidores.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03615
CVE-2025-61765
GHSA-G8C6-8FJJ-2R4M
OPENSUSE-SU-2025:15613-1
SUSE-SU-2025:3780-1

Produtos afetados

Debian
Red Os
Python-Socketio