CVE-2025-71361 High CVSS 8.1/10

🟠 CVE-2025-71361: High Schwachstelle

CVE-2025-71361
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2025-71361 betrifft picklescan in Versionen vor 0.0.29. Das Tool zur Validierung von Pickle-Dateien erkennt nicht zuverlässig malicious Aufrufe der Methode idlelib.calltip.Calltip.fetch_tip. Dies ermöglicht Angreifern die Einschleusung von undetektierten RCE-Payloads in Pickle-Dateien, die bei der Deserialisierung über pickle.load() ausgeführt werden.

Betroffene Systeme

Betroffen sind Systeme, auf denen picklescan in Version 0.0.28 oder älter installiert ist. Das Tool wird typischerweise in Python-Umgebungen zur vorgelagerten Überprüfung von Pickle-Objekten eingesetzt. Besonders gefährdet sind Anwendungen, die picklescan als Sicherheitsmechanismus gegen Pickle-Deserialisierungsangriffe nutzen.

Technische Details

Die Schwachstelle liegt in der unvollständigen Signaturdefinition von picklescan. Das Tool erkennt die Klasse idlelib.calltip.Calltip und deren fetch_tip-Methode nicht als gefährlich. Diese Methode kann zu RCE führen, wenn sie durch Pickle deserialisiert wird. Angreifer können diese Lücke nutzen, um Objekte zu erstellen, die die Sicherheitsfilter von picklescan umgehen. Bei der Verarbeitung solcher manipulierten Pickle-Dateien erfolgt die Codeausführung auf dem Zielsystem ohne vorherige Warnung.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Upgrade auf picklescan Version 0.0.29 oder höher durchführen
  • Validierung: Alle Pickle-Dateien mit der aktualisierten Version neu validieren
  • Sandboxing: Bis zur Aktualisierung: Pickle-Deserialisierung nur in isolierten Umgebungen durchführen
  • Alternative Serialisierung: Auf sichere Serialisierungsformate wie JSON oder MessagePack ausweichen, wo möglich
  • Monitoring: Verdächtige Pickle-Deserialisierungen protokollieren und überwachen

Bewertung

CVSS Score: 8.1 (High)

Die hohe Einstufung begründet sich auf direkten Remote Code Execution mit Netzwerkzugriff. Die fehlende Authentifizierung und komplexe Ausnutzung erhöhen das praktische Risiko erheblich. Ohne Patch ist eine sofortige Behebung erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2025-71361-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 26.06.2026
Alle CVEs ansehen