Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-61622

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
01/10/2025
Última modificación:
03/12/2025

Descripción

*** Pendiente de traducción *** Deserialization of untrusted data in python in pyfory versions 0.12.0 through 0.12.2, or the legacy pyfury versions from 0.1.0 through 0.10.3: allows arbitrary code execution. An application is vulnerable if it reads pyfory serialized data from untrusted sources. An attacker can craft a data stream that selects pickle-fallback serializer during deserialization, leading to the execution of `pickle.loads`, which is vulnerable to remote code execution.<br /> <br /> Users are recommended to upgrade to pyfory version 0.12.3 or later, which has removed pickle fallback serializer and thus fixes this issue.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:fory:*:*:*:*:*:*:*:* 0.1.0 (incluyendo) 0.10.3 (incluyendo)
cpe:2.3:a:apache:fory:*:*:*:*:*:*:*:* 0.12.0 (incluyendo) 0.12.2 (incluyendo)