CVE-2025-71372 Picklescan RCE
A vulnerabilidade afeta a biblioteca Picklescan, permitindo a execução de código arbitrário em Python. Isso ocorre devido à falha em detectar o gadget numpy.f2py.crackfortran.getlincoef em métodos reduce de pickle. Atacantes podem criar arquivos pickle maliciosos que executam código Python arbitrário quando carregados, contornando as verificações de segurança do Picklescan. O impacto real é a possibilidade de envenenamento de cadeia de suprimentos de arquivos de modelo compartilhados.
CVE: CVE-2025-71372
Severidade: HIGH
Resumo:
A vulnerabilidade afeta a biblioteca Picklescan, permitindo a execução de código arbitrário em Python. Isso ocorre devido à falha em detectar o gadget numpy.f2py.crackfortran.getlincoef em métodos reduce de pickle. Atacantes podem criar arquivos pickle maliciosos que executam código Python arbitrário quando carregados, contornando as verificações de segurança do Picklescan. O impacto real é a possibilidade de envenenamento de cadeia de suprimentos de arquivos de modelo compartilhados.
CVSS: 8.1