Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
picklescan - Arbitrary Code Execution via profile.run() Blocklist Bypass
Vulnerability Description
picklescan before 1.0.4 contains an incomplete blocklist for the profile module that fails to block the module-level profile.run() function, allowing attackers to achieve arbitrary code execution via exec(). Attackers can craft malicious pickle files calling profile.run(statement) to execute arbitrary Python code while picklescan reports zero security issues.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
不完整的黑名单
Vulnerability Title
Matthieu Maitre Picklescan 输入验证错误漏洞
Vulnerability Description
Picklescan是美国Matthieu Maitre个人开发者的一款扫描Pickle文件安全风险的静态分析工具。 Matthieu Maitre Picklescan 1.0.4之前版本存在输入验证错误漏洞,该漏洞源于profile模块的不完整黑名单未能拦截模块级profile.run()函数,可能导致攻击者通过exec()实现任意代码执行,且picklescan报告无安全问题。
CVSS Information
N/A
Vulnerability Type
N/A