CVE-2025-27607
Python JSON Logger hat eine potenzielle RCE aufgrund einer fehlenden msgspec-python313-pre-Abhängigkeit
- Veröffentlicht
- 07.03.2025
- Aktualisiert
- 07.03.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 74,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Python JSON Logger ist ein JSON-Formatter für Python-Logging. Zwischen dem 30. Dezember 2024 und dem 4. März 2025 war Python JSON Logger durch eine fehlende Abhängigkeit anfällig für RCE. Dies geschah, weil msgspec-python313-pre vom Eigentümer gelöscht wurde und der Name dadurch von einem Dritten beansprucht werden konnte. Wenn das Paket beansprucht worden wäre, hätte es dem Dritten RCE auf jedem Python JSON Logger-Benutzer ermöglicht, der die Entwicklungsabhängigkeiten unter Python 3.13 installiert hat (z. B. pip install python-json-logger[dev]). Dieses Problem wurde mit Version 3.3.0 behoben.
Quellen
1CVE-2025-27607 Fix
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.