PT-2025-48089 · Fugue+1 · Fugue+1

Chenpinji

·

Publicado

2025-11-25

·

Atualizado

2025-12-30

·

CVE-2025-62703

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Fugue 0.9.2 e anteriores
Descrição O Fugue é uma interface unificada para computação distribuída. Existe uma vulnerabilidade de execução remota de código devido à deserialização insegura de dados usando cloudpickle.loads() dentro da função decode() em fugue/rpc/flask.py. Isso permite que um atacante execute código arbitrário na máquina da vítima enviando dados pickle maliciosos através do servidor RPC. A vulnerabilidade reside no mecanismo de comunicação RPC, onde um cliente pode transmitir objetos Python serializados que são deserializados no lado do servidor sem a devida sanitização.
Recomendações Versões anteriores a 0.9.2 devem ser atualizadas.

Exploit

Correção

RCE

Deserialization of Untrusted Data

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62703
GHSA-XV5P-FJW5-VRJ6

Produtos afetados

Fugue
Cloudpickle