CVE-2025-56005
Ein undokumentiertes und unsicheres Feature in der Bibliothek PLY (Python Lex-Yacc) 3.11 ermöglicht Remote Code Execution (RCE) über den Parameter...
- Veröffentlicht
- 20.01.2026
- Aktualisiert
- 17.09.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 97,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein undokumentiertes und unsicheres Feature in der Bibliothek PLY (Python Lex-Yacc) 3.11 ermöglicht Remote Code Execution (RCE) über den Parameter `picklefile` in der Funktion `yacc()`. Dieser Parameter akzeptiert eine `.pkl`-Datei, die ohne Validierung mit `pickle.load()` deserialisiert wird. Da `pickle` die Ausführung von eingebettetem Code über `__reduce__()` erlaubt, kann ein Angreifer Codeausführung erreichen, indem er eine bösartige Pickle-Datei übergibt. Der Parameter wird weder in der offiziellen Dokumentation noch im GitHub-Repository erwähnt, ist jedoch in der PyPI-Version aktiv. Dies birgt ein heimliches Backdoor- und Persistenzrisiko. HINWEIS: Ein Drittanbieter gibt an, dass diese Schwachstelle abgelehnt werden sollte, da der Proof of Concept keine beliebige Codeausführung demonstriert und nicht erfolgreich abgeschlossen wird.
Quellen
1- ply_exploit_rejectionForschung
Argumente zur Ablehnung von CVE-2025-56005
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.