PT-2026-51383 · Pypi · Picklescan
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Picklescan versões anteriores a 0.0.33
Descrição
O Picklescan falha ao detectar o gadget
numpy.f2py.crackfortran. eval length em métodos reduce do pickle. Isso permite que atacantes criem arquivos pickle maliciosos que executam código Python arbitrário quando carregados por usuários que confiam na validação de segurança do Picklescan. O problema ocorre porque um objeto manipulado pode retornar a função eval length com argumentos controlados pelo atacante; embora a varredura reporte o arquivo como seguro, a função pickle.load() dispara a execução do código.Recomendações
Atualize para a versão 0.0.33 ou posterior.
Exploit
Correção
Code Injection
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Picklescan