CVE-2021-33026
L'estensione Flask-Caching per Flask, fino alla versione 1.10.1 inclusa, fa affidamento su Pickle per la serializzazione, il che può portare a esecuzione di...
- Pubblicato
- 13 mag 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
L'estensione Flask-Caching per Flask, fino alla versione 1.10.1 inclusa, fa affidamento su Pickle per la serializzazione, il che può portare a esecuzione di codice remoto o escalation dei privilegi locali. Se un attaccante ottiene l'accesso allo storage della cache (ad es., filesystem, Memcached, Redis, ecc.), può costruire un payload appositamente creato, avvelenare la cache ed eseguire codice Python. NOTA: una terza parte indica che lo sfruttamento è estremamente improbabile a meno che la macchina non sia già compromessa; in altri casi, l'attaccante non sarebbe in grado di scrivere il proprio payload nella cache e generare la collisione richiesta.
Fonti
2Esecuzione di codice in remoto tramite serializzazione Pickle - Avvelenamento di Memcached
PoC exploit per CVE-2021-33026 che avvelena la cache Redis in Flask-Cache per ottenere l'esecuzione remota di codice tramite deserializzazione pickle dannosa.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.