Vulnerabilidad en Qiskit (CVE-2025-2000)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
14/03/2025
Última modificación:
14/03/2025
Descripción
Un archivo QPY manipulado con fines malintencionados puede potencialmente ejecutar código arbitrario incrustado en el payload sin escalada de privilegios al deserializar formatos QPY < 13. Un proceso de Python que llama a la función `qiskit.qpy.load()` de Qiskit 0.18.0 a 1.4.1 podría potencialmente ejecutar cualquier código Python arbitrario incrustado en el lugar correcto en el archivo binario como parte de un payload especialmente construido.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA