CVE-2025-61622
Apache Fory, Apache Fory: Python-RCE über ungeschützten Pickle-Fallback-Serializer in pyfory
- Veröffentlicht
- 01.10.2025
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Deserialisierung nicht vertrauenswürdiger Daten in Python in pyfory-Versionen 0.12.0 bis 0.12.2 oder den Legacy-pyfury-Versionen 0.1.0 bis 0.10.3: ermöglicht die Ausführung beliebigen Codes. Eine Anwendung ist verwundbar, wenn sie pyfory-serialisierte Daten aus nicht vertrauenswürdigen Quellen liest. Ein Angreifer kann einen Datenstrom erstellen, der während der Deserialisierung den Pickle-Fallback-Serializer auswählt, was zur Ausführung von `pickle.loads` führt, das anfällig für Remote-Code-Ausführung ist. Benutzern wird empfohlen, auf pyfory-Version 0.12.3 oder höher zu aktualisieren, die den Pickle-Fallback-Serializer entfernt hat und dieses Problem damit behebt.
Quellen
1Dieses PoC demonstriert die Remote-Code-Execution (RCE)-Schwachstelle in Apache Pyfory (Versionen 0.12.0-0.12.2 und Legacy-PyFury 0.1.0-0.10.3) aufgrund unsicherer Pickle-Fallback-Deserialisierung (CVE-2025-61622).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.