CVE-2025-1716
picklescan - 'pip main' के माध्यम से सुरक्षा स्कैनिंग बाईपास
- प्रकाशित
- 26 फ़र॰ 2025
- अद्यतन
- 29 दिस॰ 2025
- सीएनए असाइन करना
- Sonatype
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 76.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
picklescan 0.0.21 से पहले 'pip' को एक असुरक्षित ग्लोबल के रूप में नहीं मानता है। एक हमलावर एक दुर्भावनापूर्ण मॉडल तैयार कर सकता है जो `pip.main()` के माध्यम से एक दुर्भावनापूर्ण PyPI पैकेज (उदाहरण के लिए, pypi.org या GitHub पर होस्ट किया गया) को लाने के लिए Pickle का उपयोग करता है। चूँकि pip एक प्रतिबंधित ग्लोबल नहीं है, इसलिए मॉडल, जब picklescan से स्कैन किया जाता है, सुरक्षा जाँचों में पास हो जाएगा और सुरक्षित प्रतीत होगा, जबकि वह वास्तव में समस्याग्रस्त साबित हो सकता है।
स्रोत
2CVE-2025-1716 के लिए एक अवधारणा-प्रमाण शोषण, जो भेद्यता का प्रदर्शन करता है और सुरक्षा परीक्षण एवं सत्यापन के लिए एक कार्यशील शोषण स्क्रिप्ट प्रदान करता है।
सुरक्षा परीक्षण और मान्यता के लिए CVE-2025-1716 का प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो कमजोरी को प्रदर्शित करता है और एक कार्यशील शोषण स्क्रिप्ट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।