PT-2026-50468 · Pypi · Picklescan
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
picklescan versões anteriores a 1.0.1
Descrição
Um problema de desserialização insegura permite que usuários não autenticados executem código arbitrário em um host que carrega um payload pickle de uma fonte não confiável. Isso é alcançado ocultando chamadas
eval aninhadas sob objetos chamáveis usando a função getattr. Atacantes podem incorporar código malicioso em arquivos pickle que evadem a detecção do software, mas são executados ao serem carregados, facilitando potencialmente ataques de cadeia de suprimentos contra sistemas que carregam modelos de ML serializados, APIs ou objetos Python salvos.Recomendações
Atualize para a versão 1.0.1 ou posterior.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Picklescan