CVE-2025-61622
Apache Fory, Apache Fory : RCE Python via sérialiseur pickle de secours non protégé dans pyfory
- Publié
- 1 oct. 2025
- Mise à jour
- 4 nov. 2025
- Attribution de CNA
- apache
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Désérialisation de données non fiables en Python dans pyfory versions 0.12.0 à 0.12.2, ou les versions héritées de pyfury de 0.1.0 à 0.10.3 : permet l'exécution de code arbitraire. Une application est vulnérable si elle lit des données sérialisées pyfory provenant de sources non fiables. Un attaquant peut concevoir un flux de données qui sélectionne le sérialiseur de secours pickle lors de la désérialisation, conduisant à l'exécution de `pickle.loads`, qui est vulnérable à l'exécution de code à distance. Il est recommandé aux utilisateurs de mettre à niveau vers pyfory version 0.12.3 ou ultérieure, qui a supprimé le sérialiseur de secours pickle et corrige ainsi ce problème.
Sources
1Ce PoC démontre la vulnérabilité d'exécution de code à distance (RCE) dans Apache Pyfory (versions 0.12.0 à 0.12.2 et legacy PyFury 0.1.0 à 0.10.3) due à une désérialisation de secours pickle non sécurisée (CVE-2025-61622).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.