CVE-2025-54412

skops is a Python library which helps users share and ship their scikit-learn based models. Versions 0.11.0 and below contain a inconsistency in the OperatorFuncNode which can be exploited to hide the execution of untrusted operator methods. This can then be used in a code reuse attack to invoke seemingly safe functions and escalate to arbitrary code execution with minimal and misleading trusted types. This is fixed in version 0.12.0.
CVSS

No CVSS.

Configurations

No configuration.

History

29 Jul 2025, 14:14

Type Values Removed Values Added
Summary
  • (es) skops es una librería de Python que ayuda a los usuarios a compartir y enviar sus modelos basados en scikit-learn. Las versiones 0.11.0 y anteriores contienen una inconsistencia en OperatorFuncNode que puede explotarse para ocultar la ejecución de métodos de operador no confiables. Esto puede utilizarse en un ataque de reutilización de código para invocar funciones aparentemente seguras y escalar a la ejecución de código arbitrario con tipos de confianza mínimos y engañosos. Esto se corrigió en la versión 0.12.0.

26 Jul 2025, 04:16

Type Values Removed Values Added
New CVE

Information

Published : 2025-07-26 04:16

Updated : 2025-07-29 14:14


NVD link : CVE-2025-54412

Mitre link : CVE-2025-54412

CVE.ORG link : CVE-2025-54412


JSON object : View

Products Affected

No product.

CWE
CWE-351

Insufficient Type Distinction