CVE-2025-61622
Apache Fory، Apache Fory: تنفيذ أوامر عن بُعد (RCE) في بايثون عبر المُسلسِل الاحتياطي pickle غير المحمي في pyfory
- تم النشر
- 01/10/2025
- محدث
- 04/11/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إلغاء تسلسل البيانات غير الموثوقة في بايثون في إصدارات pyfory من 0.12.0 حتى 0.12.2، أو إصدارات pyfury القديمة من 0.1.0 حتى 0.10.3: يسمح بتنفيذ تعليمات برمجية عشوائية. يكون التطبيق عرضة للخطر إذا قرأ بيانات مُسلسلة بواسطة pyfory من مصادر غير موثوقة. يمكن للمهاجم صياغة دفق بيانات يختار مُسلسل الاحتياطي pickle أثناء إلغاء التسلسل، مما يؤدي إلى تنفيذ `pickle.loads`، وهو عرضة لتنفيذ التعليمات البرمجية عن بُعد. يُنصح المستخدمون بالترقية إلى إصدار pyfory 0.12.3 أو أحدث، والذي أزال مُسلسل الاحتياطي pickle وبالتالي يعالج هذه المشكلة.
المصادر
1يوضّح هذا الـ PoC ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache Pyfory (الإصدارات 0.12.0-0.12.2 و PyFury القديم 0.1.0-0.10.3) الناتجة عن إلغاء التسلسل الاحتياطي غير الآمن لـ pickle (CVE-2025-61622).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.