PT-2025-48089 · Fugue+1 · Fugue+1
Chenpinji
·
Publicado
2025-11-25
·
Atualizado
2025-12-30
·
CVE-2025-62703
CVSS v3.1
8.8
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Fugue 0.9.2 e anteriores
Descrição
O Fugue é uma interface unificada para computação distribuída. Existe uma vulnerabilidade de execução remota de código devido à deserialização insegura de dados usando
cloudpickle.loads() dentro da função decode() em fugue/rpc/flask.py. Isso permite que um atacante execute código arbitrário na máquina da vítima enviando dados pickle maliciosos através do servidor RPC. A vulnerabilidade reside no mecanismo de comunicação RPC, onde um cliente pode transmitir objetos Python serializados que são deserializados no lado do servidor sem a devida sanitização.Recomendações
Versões anteriores a 0.9.2 devem ser atualizadas.
Exploit
Correção
RCE
Deserialization of Untrusted Data
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fugue
Cloudpickle