CVE-2025-61765
python-socketio уязвим к произвольному выполнению кода Python (RCE) через вредоносную десериализацию pickle в определенных многосерверных развертываниях
- Опубликовано
- 6 окт. 2025 г.
- Обновлено
- 22 окт. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:LНизкий · следующие 30 дней
- Процентиль
- 40,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
python-socketio — это реализация Socket.IO на Python для клиента и сервера реального времени. Уязвимость удалённого выполнения кода в версиях python-socketio до 5.14.0 позволяет злоумышленникам выполнять произвольный код Python через вредоносную десериализацию pickle в многосерверных развёртываниях, в которых злоумышленник ранее получил доступ к очереди сообщений, используемой серверами для внутренней коммуникации. Когда серверы Socket.IO настроены на использование бэкенда очереди сообщений, такого как Redis, для межсерверной связи, сообщения, отправляемые между серверами, кодируются с использованием модуля `pickle` Python. Когда сервер получает одно из таких сообщений через очередь сообщений, он считает его доверенным и немедленно десериализует его. Уязвимость возникает из-за десериализации сообщений с помощью функции `pickle.loads()` Python. Получив предварительно доступ к очереди сообщений, злоумышленник может отправить серверу python-socketio специально созданную pickle-нагрузку, которая выполняет произвольный код во время десериализации через метод `__reduce__` Python. Эта уязвимость затрагивает только развёртывания со скомпрометированной очередью сообщений. Атака может привести к выполнению злоумышленником произвольного кода в контексте и с привилегиями процесса сервера Socket.IO. Односерверные системы, не использующие очередь сообщений, а также многосерверные системы с защищённой очередью сообщений не уязвимы. Помимо обеспечения соблюдения стандартных практик безопасности при развёртывании очереди сообщений, пользователи пакета python-socketio могут обновиться до версии 5.14.0 или новее, в которой удалён модуль `pickle` и используется гораздо более безопасное кодирование JSON для межсерверной передачи сообщений.
Источники
1Доказательство концепции уязвимости небезопасной десериализации pickle в Socket.IO
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.