CVE-2025-27607
Python JSON Logger имеет потенциальную RCE из-за отсутствующей зависимости msgspec-python313-pre
- Опубликовано
- 7 мар. 2025 г.
- Обновлено
- 7 мар. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 74,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Python JSON Logger — это JSON-форматтер для логирования в Python. В период с 30 декабря 2024 года по 4 марта 2025 года Python JSON Logger был уязвим для RCE из-за отсутствующей зависимости. Это происходило потому, что пакет msgspec-python313-pre был удалён владельцем, оставив имя открытым для захвата третьей стороной. Если бы пакет был захвачен, это позволило бы злоумышленникам выполнять RCE на любом пользователе Python JSON Logger, который установил зависимости для разработки на Python 3.13 (например, pip install python-json-logger[dev]). Эта проблема была устранена в версии 3.3.0.
Источники
1Исправление CVE-2025-27607
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.