PT-2026-5984 · Pypi · Pdfminer.Six

CVE-2025-70559

·

Publicado

2025-11-07

·

Atualizado

2026-07-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas pdfminer.six versões anteriores a 20251230
Descrição O pdfminer.six apresenta um problema de desserialização insegura no mecanismo de carregamento de CMap. A biblioteca utiliza o Python pickle para desserializar arquivos de cache CMap sem validação adequada. Um atacante que consiga colocar um arquivo pickle malicioso em um local acessível ao aplicativo pode, potencialmente, executar código arbitrário ou elevar privilégios quando o arquivo for carregado por um processo confiável. Isso ocorre devido a uma correção incompleta para um problema relatado anteriormente. Uma prova de conceito demonstra que um usuário com poucos privilégios pode obter acesso root em um ambiente multiusuário ou servidor explorando essa desserialização insegura. O código vulnerável está localizado no arquivo pdfminer/cmapdb.py, especificamente no método load data, onde pickle.loads() é utilizado sem validação. A linha de código vulnerável é: return type(str(name), (), pickle.loads(gzfile.read())). A exploração envolve criar um arquivo pickle malicioso e colocá-lo em um diretório incluído na variável de ambiente CMAP PATH. Quando um processo privilegiado carrega um CMap, o pickle malicioso é desserializado, resultando na execução de código com os privilégios desse processo.
Recomendações Versões anteriores a 20251230: Atualize o pdfminer.six para a versão 20251230 ou posterior.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-70559
GHSA-8X2R-V9X5-3QGH
GHSA-F83H-GHPP-7WCC
PYSEC-2026-1761

Produtos afetados

Pdfminer.Six