Pypi · Picklescan · CVE-2025-71339
**Nome do Software Vulnerável e Versões Afetadas**
Picklescan versões anteriores a 0.0.33
**Descrição**
O Picklescan falha ao detectar o gadget `numpy.f2py.crackfortran. eval length` em métodos ` reduce ` do pickle. Isso permite que atacantes criem arquivos pickle maliciosos que executam código Python arbitrário quando carregados por usuários que confiam na validação de segurança do Picklescan. O problema ocorre porque um objeto manipulado pode retornar a função ` eval length` com argumentos controlados pelo atacante; embora a varredura reporte o arquivo como seguro, a função `pickle.load()` dispara a execução do código.
**Recomendações**
Atualize para a versão 0.0.33 ou posterior.