CVE-2025-1716
picklescan - Обход сканирования безопасности через 'pip main'
- Опубликовано
- 26 февр. 2025 г.
- Обновлено
- 29 дек. 2025 г.
- Назначение CNA
- Sonatype
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 76,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
picklescan до версии 0.0.21 не рассматривает 'pip' как небезопасный глобальный объект. Злоумышленник может создать вредоносную модель, которая использует Pickle для загрузки вредоносного пакета PyPI (размещённого, например, на pypi.org или GitHub) через `pip.main()`. Поскольку pip не является ограниченным глобальным объектом, модель при сканировании с помощью picklescan пройдёт проверки безопасности и будет выглядеть безопасной, хотя на самом деле может оказаться проблемной.
Источники
2Эксплойт proof-of-concept для CVE-2025-1716, демонстрирующий уязвимость и предоставляющий рабочий скрипт эксплуатации для тестирования и проверки безопасности.
Эксплойт-концепция для CVE-2025-1716, демонстрирующий уязвимость и предоставляющий рабочий скрипт эксплуатации для тестирования безопасности и проверки.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.