PT-2026-50467 · Pypi · Picklescan
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
picklescan versões anteriores a 1.0.4
Descrição
Uma lista de bloqueio incompleta para o módulo
profile falha ao bloquear a função de nível de módulo profile.run(). Isso permite que atacantes alcancem a execução de código arbitrário via exec() ao criar arquivos pickle maliciosos que chamam profile.run(statement). O problema ocorre porque o scanner realiza uma comparação exata de strings e a entrada da lista de bloqueio Profile.run não corresponde ao nome global do pickle run. Consequentemente, o scanner reporta zero problemas de segurança enquanto o payload executa código Python arbitrário.Recomendações
Atualize para a versão 1.0.4 ou posterior.
Como medida paliativa temporária, restrinja o processamento de arquivos pickle não confiáveis até que a atualização seja aplicada.
Exploit
Correção
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Picklescan