CVE-2025-64512
pdfminer.six vulnerabile all'esecuzione arbitraria di codice tramite un input PDF appositamente realizzato
- Pubblicato
- 10 nov 2025
- Aggiornato
- 8 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 24,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pdfminer.six è un fork mantenuto dalla comunità dell'originale PDFMiner, uno strumento per estrarre informazioni da documenti PDF. Prima della versione 20251107, pdfminer.six esegue codice arbitrario da un file pickle dannoso se gli viene fornito un file PDF dannoso. La funzione `CMapDB._load_data()` in pdfminer.six usa `pickle.loads()` per deserializzare i file pickle. Questi file pickle dovrebbero far parte della distribuzione di pdfminer.six, memorizzati nella directory `cmap/`, ma un PDF dannoso può specificare una directory e un nome file alternativi, purché il nome file termini con `.pickle.gz`. Un file pickle dannoso e compresso può quindi contenere codice che viene eseguito automaticamente quando il PDF viene elaborato. La versione 20251107 corregge il problema.
Fonti
10- CVE-2025-64512Exploit
Wrapper CLI per il PoC di CVE-2025-64512 che genera PDF malevoli e payload pickle.gz per sfruttare la deserializzazione non sicura in pdfminer.six, abilitando l'esecuzione di codice remoto tramite l'elaborazione di PDF appositamente modificati.
Una Proof-of-Concept per CVE-2025-64512 che utilizza un file poliglotta.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.