Vulnerabilitat a la biblioteca PLY (versió 3.11) que permet l’execució remota de codi

ALERTES

31/07/2026

CVE-2025-56005

CRÍTIC (9,8)

CVSS3: 0,0

Una característica no documentada i insegura de la biblioteca PLY (Python Lex-Yacc) 3.11 permet l’execució remota de codi (RCE) mitjançant el paràmetre `picklefile` de la funció `yacc()`. Aquest paràmetre accepta un fitxer `.pkl` que es desserialitza amb `pickle.load()` sense validació. Atès que `pickle` permet l’execució de codi incrustat mitjançant `__reduce__()`, un atacant pot aconseguir l’execució de codi passant un fitxer pickle maliciós. El paràmetre no s’esmenta a la documentació oficial ni al repositori de GitHub, però està actiu a la versió PyPI. Això introdueix un risc de porta del darrere i persistència. NOTA: un tercer afirma que aquesta vulnerabilitat s’hauria de rebutjar perquè la prova de concepte no demostra l’execució arbitrària de codi i no es completa correctament.

Sistemes Afectats

  • Dabeaz Ply 3.11

Remediació

Vegeu-ne les Referències.