CVE-2025-61765
python-socketio vulnerable a la ejecución arbitraria de código Python (RCE) mediante la deserialización maliciosa de pickle en ciertos despliegues de múltiples servidores.
- Publicado
- 6 oct 2025
- Actualizado
- 22 oct 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 40,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
python-socketio es una implementación en Python del cliente y servidor en tiempo real de Socket.IO. Una vulnerabilidad de ejecución remota de código en versiones de python-socketio anteriores a la 5.14.0 permite a los atacantes ejecutar código Python arbitrario mediante una deserialización maliciosa de pickle en implementaciones multiservidor en las que el atacante obtuvo previamente acceso a la cola de mensajes que los servidores utilizan para comunicaciones internas. Cuando los servidores Socket.IO están configurados para usar un backend de cola de mensajes como Redis para la comunicación entre servidores, los mensajes enviados entre los servidores se codifican utilizando el módulo `pickle` de Python. Cuando un servidor recibe uno de estos mensajes a través de la cola de mensajes, asume que es de confianza y lo deserializa inmediatamente. La vulnerabilidad se origina en la deserialización de mensajes utilizando la función `pickle.loads()` de Python. Habiendo obtenido previamente acceso a la cola de mensajes, el atacante puede enviar a un servidor python-socketio una carga útil pickle manipulada que ejecuta código arbitrario durante la deserialización mediante el método `__reduce__` de Python. Esta vulnerabilidad solo afecta a implementaciones con una cola de mensajes comprometida. El ataque puede permitir al atacante ejecutar código aleatorio en el contexto y con los privilegios de un proceso de servidor Socket.IO. Los sistemas de un solo servidor que no utilizan una cola de mensajes, y los sistemas multiservidor con una cola de mensajes segura, no son vulnerables. Además de asegurarse de que se sigan las prácticas de seguridad estándar en la implementación de la cola de mensajes, los usuarios del paquete python-socketio pueden actualizar a la versión 5.14.0 o posterior, que elimina el módulo `pickle` y utiliza la codificación JSON mucho más segura para la mensajería entre servidores.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.