PT-2026-50452 · Pypi · Picklescan

·

CVE-2025-71321

·

Publicado

2025-12-29

·

Atualizado

2026-07-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas picklescan versões anteriores a 0.0.33
Description Um problema de escrita arbitrária de arquivos existe porque a lista de bloqueio perigosa padrão não inclui o módulo distutils. Embora open() e shutil sejam bloqueados para evitar a sobrescrita não autorizada de arquivos, invasores podem ignorar essas restrições usando a função distutils.file util.write file. Ao construir objetos pickle maliciosos, um invasor pode sobrescrever arquivos críticos do sistema, como configurações de servidor web, código-fonte ou .ssh/authorized keys, resultando em negação de serviço ou execução remota de código.
Recommendations Atualize para a versão 0.0.33 ou posterior. Como mitigação temporária, adicione distutils à lista de bloqueio para impedir o uso de distutils.file util.write file.

Exploit

Correção

RCE

DoS

Files Accessible to External Parties

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71321
GHSA-M273-6V24-X4M4
GHSA-RMPP-8WF5-XX5Q
PYSEC-2026-1791

Produtos afetados

Picklescan