CVE-2021-33026
A extensão Flask-Caching até a versão 1.10.1 para Flask depende de Pickle para serialização, o que pode levar à execução remota de código ou escalada local...
- Publicado
- 13 de mai. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 94,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A extensão Flask-Caching até a versão 1.10.1 para Flask depende de Pickle para serialização, o que pode levar à execução remota de código ou escalada local de privilégios. Se um invasor obtiver acesso ao armazenamento de cache (por exemplo, sistema de arquivos, Memcached, Redis, etc.), ele pode construir um payload personalizado, envenenar o cache e executar código Python. NOTA: um terceiro indica que a exploração é extremamente improvável, a menos que a máquina já esteja comprometida; em outros casos, o invasor não conseguiria gravar seu payload no cache e gerar a colisão necessária.
Fontes
2Execução Remota de Código por Serialização Pickle - Envenenamento de Memcached
PoC exploit para CVE-2021-33026 que envenena o cache Redis no Flask-Cache para alcançar execução remota de código via desserialização maliciosa de pickle.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.