CVE-2025-70559
pdfminer.six قبل 20251230 يحتوي على ثغرة إلغاء تسلسل غير آمنة في آلية تحميل CMap تستخدم المكتبة Python pickle لإلغاء تسلسل ملفات ذاكرة التخزين المؤقت لـ...
- تم النشر
- 03/02/2026
- محدث
- 11/02/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# pdfminer.six قبل 20251230 يحتوي على ثغرة إلغاء تسلسل غير آمنة في آلية تحميل CMap تستخدم المكتبة Python pickle لإلغاء تسلسل ملفات ذاكرة التخزين المؤقت لـ CMap دون أي تحقق. يمكن للمهاجم الذي لديه القدرة على وضع ملف pickle خبيث في موقع يمكن للتطبيق الوصول إليه أن يطلق تنفيذًا تعسفيًا للكود أو تصعيدًا للامتيازات عند تحميل الملف بواسطة عملية موثوقة. يحدث هذا بسبب تصحيح غير مكتمل لـ CVE-2025-64512.
المصادر
1- CVE-2025-70559استغلال
استغلال بلغة Python لثغرة CVE-2025-70559 يستهدف تجاوز دليل الرفع/تنفيذ كود عن بُعد؛ شغّله مع LHOST وLPORT لإنشاء قشرة عكسية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.