Pypi · Picklescan · CVE-2025-71344
**Nome do Software Vulnerável e Versões Afetadas**
picklescan versões 0.0.26 e anteriores
**Descrição**
O software falha ao detectar a função integrada `ensurepip. run pip` ao escanear arquivos pickle. Atacantes podem criar arquivos pickle maliciosos incorporando chamadas para `ensurepip. run pip` dentro de métodos ` reduce `, permitindo que ignorem a detecção. Quando um usuário invoca `pickle.load()` em tal arquivo após ele ter sido incorretamente sinalizado como seguro, isso pode levar à execução remota de código. Este problema afeta organizações ou indivíduos que utilizam a ferramenta para detectar arquivos pickle maliciosos em modelos PyTorch, permitindo potencialmente ataques à cadeia de suprimentos por meio de modelos de ML, APIs ou objetos Python salvos infectados.
**Recomendações**
Atualize para a versão 0.0.30 ou posterior.