PT-2026-55671 · Pypi · Picklescan
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
picklescan versões anteriores a 0.0.28
Description
O software falha ao detectar chamadas maliciosas para a função
evaluate guards expression() dentro do módulo torch.fx.experimental.symbolic shapes.ShapeEnv em arquivos pickle. Isso permite que atacantes incorporem código indetectável em arquivos pickle, resultando na execução remota de código quando os arquivos são carregados pelas vítimas.Recommendations
Atualize para a versão 0.0.28 ou posterior.
Exploit
Correção
Insufficient Verification of Data Authenticity
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Picklescan