PT-2025-9534 · Unknown · Picklescan

·

CVE-2025-1889

·

Publicado

2025-02-26

·

Atualizado

2025-03-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do picklescan anteriores a 0.0.22
Descrição O problema surge porque o picklescan considera apenas extensões de arquivo pickle padrão durante sua varredura de vulnerabilidade. Um atacante pode criar um modelo malicioso que usa Pickle e inclui um arquivo pickle malicioso com uma extensão de arquivo não padrão. Como a inclusão do arquivo pickle malicioso não é considerada parte do escopo do picklescan, o arquivo passaria pelas verificações de segurança e pareceria seguro, quando poderia, na verdade, ser problemático. Esta vulnerabilidade pode levar à execução arbitrária de código quando um modelo é carregado, potencialmente permitindo ataques à cadeia de suprimentos ao incorporar código malicioso em modelos PyTorch que permanece indetectado, mas é executado quando o modelo é carregado.
Recomendações
  1. Para versões anteriores a 0.0.22, realize a varredura de todos os arquivos no arquivo ZIP em vez de confiar nas extensões de arquivo.
  2. Para versões anteriores a 0.0.22, detecte referências pickle ocultas realizando análise estática para identificar chamadas torch.load(pickle file=...) dentro de data.pkl.
  3. Para versões anteriores a 0.0.22, implemente a detecção de bytes mágicos para inspecionar o conteúdo do arquivo em busca de bytes mágicos do pickle (x80x05) em vez de confiar nas extensões.
  4. Para versões anteriores a 0.0.22, bloqueie os seguintes globais: torch.load e functools.partial.

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15447
CVE-2025-1889
GHSA-655Q-FX9R-782V
GHSA-769V-P64C-89PR
GHSA-HW34-RQC5-H2GM
PYSEC-2025-18
PYSEC-2025-19

Produtos afetados

Picklescan