CVE-2025-61765
python-socketio vulnerável a execução arbitrária de código Python (RCE) por meio de desserialização maliciosa de pickle em determinadas implantações multi-servidor
- Publicado
- 6 de out. de 2025
- Atualizado
- 22 de out. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 40,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
python-socketio é uma implementação em Python do cliente e servidor em tempo real do Socket.IO. Uma vulnerabilidade de execução remota de código nas versões do python-socketio anteriores à versão 5.14.0 permite que atacantes executem código Python arbitrário por meio de desserialização maliciosa de pickle em implantações multi-servidor nas quais o atacante obteve previamente acesso à fila de mensagens que os servidores usam para comunicações internas. Quando os servidores Socket.IO são configurados para usar um backend de fila de mensagens, como Redis, para a comunicação entre servidores, as mensagens enviadas entre os servidores são codificadas usando o módulo Python `pickle`. Quando um servidor recebe uma dessas mensagens por meio da fila de mensagens, ele presume que ela é confiável e a desserializa imediatamente. A vulnerabilidade decorre da desserialização de mensagens usando a função `pickle.loads()` do Python. Tendo obtido previamente acesso à fila de mensagens, o atacante pode enviar a um servidor python-socketio uma carga útil pickle especialmente criada que executa código arbitrário durante a desserialização por meio do método `__reduce__` do Python. Esta vulnerabilidade afeta apenas implantações com uma fila de mensagens comprometida. O ataque pode levar o atacante a executar código arbitrário no contexto e com os privilégios de um processo do servidor Socket.IO. Sistemas de servidor único que não usam fila de mensagens e sistemas multi-servidor com uma fila de mensagens segura não são vulneráveis. Além de garantir que as práticas de segurança padrão sejam seguidas na implantação da fila de mensagens, os usuários do pacote python-socketio podem atualizar para a versão 5.14.0 ou mais recente, que remove o módulo `pickle` e usa a codificação JSON muito mais segura para a comunicação entre servidores.
Fontes
1Prova de Conceito de uma vulnerabilidade de desserialização insegura de pickle no Socket.IO
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.