Vulnerabilidad en erdogant pypickle (CVE-2025-5174)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
26/05/2025
Última modificación:
03/06/2025
Descripción
Se encontró una vulnerabilidad en erdogant pypickle hasta la versión 1.1.5, clasificada como problemática. Este problema afecta la carga de funciones del archivo pypickle/pypickle.py. La manipulación provoca la deserialización. Se requiere acceso local para abordar este ataque. Se ha hecho público el exploit y puede que sea utilizado. Actualizar a la versión 2.0.0 puede solucionar este problema. El parche se identifica como 14b4cae704a0bb4eb6723e238f25382d847a1917. Se recomienda actualizar el componente afectado.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:erdogant:pypickle:*:*:*:*:*:*:*:* | 2.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/erdogant/pypickle/commit/14b4cae704a0bb4eb6723e238f25382d847a1917
- https://github.com/erdogant/pypickle/issues/2
- https://github.com/erdogant/pypickle/issues/2#issuecomment-2889146579
- https://github.com/erdogant/pypickle/releases/tag/2.0.0
- https://vuldb.com/?ctiid_310262=
- https://vuldb.com/?id_310262=
- https://vuldb.com/?submit_579157=
- https://github.com/erdogant/pypickle/issues/2