CVE-2025-56005
严重已发布
PLY(Python Lex-Yacc)库 3.11 中一个未记录且不安全的特性允许通过 yacc() 函数中的 picklefile 参数实现远程代码执行(RCE)。该参数接受一个 .pkl 文件,该文件通过 pickle.load() 反序列化且未经任何验证。由于 pickle 允许通过...
- 已发布
- 2026年1月20日
- 已更新
- 2026年9月17日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月6日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H19.1%
中 · 未来 30 天
- 百分位
- 97.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
PLY(Python Lex-Yacc)库 3.11 中一个未记录且不安全的特性允许通过 `yacc()` 函数中的 `picklefile` 参数实现远程代码执行(RCE)。该参数接受一个 `.pkl` 文件,该文件通过 `pickle.load()` 反序列化且未经任何验证。由于 `pickle` 允许通过 `__reduce__()` 执行嵌入代码,攻击者可以通过传入恶意 pickle 文件实现代码执行。该参数未在官方文档或 GitHub 仓库中提及,但在 PyPI 版本中处于激活状态。这引入了隐蔽的后门和持久化风险。注意:第三方表示该漏洞应被驳回,因为概念验证并未演示任意代码执行,且未能成功完成。
来源
1拒绝 CVE-2025-56005 的论据
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。