CVE-2025-54413: Kritieke kwetsbaarheid in skops leidend tot willekeurige code-uitvoering

CVE-2025-54413: Kritieke kwetsbaarheid in skops leidend tot willekeurige code-uitvoering

Een kritiek beveiligingslek, CVE-2025-54413, is ontdekt in de Python-bibliotheek skops, die gebruikt wordt om scikit-learn modellen te delen en te verzenden. Dit lek, aanwezig in versies 0.11.0 en lager, kan worden uitgebuit om ongewenste objectvelden te benaderen via puntnotatie, resulterend in willekeurige code-uitvoering op het moment van laden.

Hoewel dit probleem wat lijkt op GHSA-m7f4-hrc6-fwg3, is het ernstiger omdat het minder veronderstellingen maakt over vertrouwde typen. Het wordt aanbevolen om onmiddelijk te updaten naar versie 12.0.0.

Overzicht

Het lek maakt misbruik van een inconsistentie in de MethodNode van skops, waardoor onverwachte objectvelden toegankelijk worden via puntnotatie. Dit kan leiden tot de uitvoering van willekeurige code. Het lek staat bekend als CWE-351: Onvoldoende Typeonderscheiding.

Aanbevelingen

  • Update de skops-bibliotheek naar versie 12.0.0 of later. U kunt de update vinden op GitHub Repos.
  • Controleer alle systemen waar de versies lager dan 12.0.0 zijn geïnstalleerd, en voer beveiligingsaudits uit.

Vraag en Antwoord

Wat is CVE-2025-54413?

Het is een beveiligingslek in de skops-bibliotheek dat leidt tot willekeurige code-uitvoering door toegang tot onverwachte objectvelden.

Welke systemen zijn kwetsbaar voor CVE-2025-54413?

Systemen met skops versies 0.11.0 en eerder zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Ja, update naar versie 12.0.0 om de kwetsbaarheid te verhelpen.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan willekeurige code uitvoeren, wat kan leiden tot volledige controle over het aangetaste systeem.

Bronnen