„`html
Zusammenfassung
CVE-2025-71354 ist eine kritische Sicherheitslücke in picklescan vor Version 0.0.29. Die Schwachstelle ermöglicht es Angreifern, bösartige Pickle-Dateien zu erstellen, die die Sicherheitsprüfungen von picklescan umgehen. Durch Ausnutzung der idlelib.debugobj.ObjectTreeItem.SetText-Funktion in Reduce-Methoden können Pickle-Dateien mit eingebettetem Schadcode versehen werden, der bei der Deserialisierung mit pickle.load() beliebige Befehle ausführt.
Betroffene Systeme
Die Schwachstelle betrifft alle Systeme, die picklescan in Versionen vor 0.0.29 einsetzen. Betroffen sind insbesondere:
- Python-Anwendungen mit Pickle-Deserialisierung
- Systeme, die picklescan zur Validierung von Pickle-Objekten nutzen
- Machine-Learning-Frameworks, die Modelle aus Pickle-Dateien laden
- Data-Processing-Pipelines mit untrusted Pickle-Quellen
Technische Details
Picklescan ist ein Sicherheitstool zur Erkennung gefährlicher Python-Pickle-Operationen. Die Lücke liegt in der unzureichenden Validierung von Reduce-Methoden. Angreifer können speziell präparierte Pickle-Dateien erstellen, die legitim aussehen, aber die ObjectTreeItem.SetText-Funktion aus Pythons idlelib-Modul ausnutzen.
Diese Gadget-Chain wird vom aktuellen picklescan-Filter nicht erkannt und gelangt somit zur Deserialisierung. Bei der Ausführung von pickle.load() wird die bösartige Reduce-Methode aktiviert und beliebiger Python-Code ausgeführt.
Empfohlene Massnahmen
- Sofortige Aktualisierung: picklescan auf mindestens Version 0.0.29 upgraden
- Input-Validierung: Pickle-Dateien nur von vertrauenswĂĽrdigen Quellen akzeptieren
- Sandboxing: Pickle-Deserialisierung in isolierten Prozessen durchfĂĽhren
- Alternative Serialisierungsformate: Zu JSON oder Protocol Buffers migrieren
- Monitoring: Verdächtige Pickle-Ladeoperationen überwachen
Bewertung
Mit einem CVSS-Score von 8.1 (High) stellt diese Schwachstelle ein erhebliches Sicherheitsrisiko dar. Der Netzwerk-Angriffsvektor ermöglicht Remote-Exploitation. Die fehlende offizielle Patch-Verfügbarkeit erhöht die Dringlichkeit unmittelbarer Gegenmaßnahmen.
„`