CVE-2025-61622
Apache Fory, Apache Fory: RCE Python tramite serializer di fallback pickle non protetto in pyfory
- Pubblicato
- 1 ott 2025
- Aggiornato
- 4 nov 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Deserializzazione di dati non attendibili in Python nelle versioni di pyfory dalla 0.12.0 alla 0.12.2, o nelle versioni legacy di pyfury dalla 0.1.0 alla 0.10.3: consente l'esecuzione arbitraria di codice. Un'applicazione è vulnerabile se legge dati serializzati pyfory da fonti non attendibili. Un attaccante può creare un flusso di dati che seleziona il serializzatore di fallback pickle durante la deserializzazione, portando all'esecuzione di `pickle.loads`, che è vulnerabile all'esecuzione remota di codice. Si consiglia agli utenti di aggiornare alla versione 0.12.3 o successiva di pyfory, che ha rimosso il serializzatore di fallback pickle e risolve quindi questo problema.
Fonti
1Questo PoC dimostra la vulnerabilità di Remote Code Execution (RCE) in Apache Pyfory (versioni 0.12.0-0.12.2 e legacy PyFury 0.1.0-0.10.3) dovuta alla deserializzazione insicura tramite fallback pickle (CVE-2025-61622).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.