CVE-2025-50460
In Version 3.3.0 des Projekts ms-swift besteht eine Schwachstelle zur Remote-Codeausführung (RCE), die durch unsicheres Deserialisieren in tests/run.py mit...
- Veröffentlicht
- 01.08.2025
- Aktualisiert
- 01.08.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 83,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Version 3.3.0 des Projekts ms-swift besteht eine Schwachstelle zur Remote-Codeausführung (RCE), die durch unsicheres Deserialisieren in tests/run.py mit yaml.load() aus der PyYAML-Bibliothek (Versionen = 5.3.1) verursacht wird. Wenn ein Angreifer den Inhalt der YAML-Konfigurationsdatei kontrollieren kann, die an den Parameter --run_config übergeben wird, kann während der Deserialisierung beliebiger Code ausgeführt werden. Dies kann zu einer vollständigen Kompromittierung des Systems führen. Die Schwachstelle wird ausgelöst, wenn eine bösartige YAML-Datei geladen wird, wodurch die Ausführung beliebiger Python-Befehle wie os.system() ermöglicht wird. Es wird empfohlen, PyYAML auf Version 5.4 oder höher zu aktualisieren und yaml.safe_load() zu verwenden, um das Problem zu entschärfen.
Quellen
1Technische Details und Exploit für CVE-2025-50460
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.