CVE-2025-14606CVE-2025-14606是影响Tiny RDM(一个轻量级的Redis桌面管理客户端)up to 1.2.5版本的严重安全漏洞。该漏洞存在于pickle_convert.go文件中的Pickle Decoding组件,具体问题出在pickle.loads函数的反序列化操作上。攻击者可以通过构造恶意的pickle序列化数据,在反序列化过程中触发远程代码执行。由于攻击复杂度较高且需要特定条件,但漏洞已被公开披露并可能已被利用,因此建议用户尽快采取防护措施。Tiny RDM作为一款流行的Redis管理工具,在开发和运维环境中广泛使用,该漏洞可能影响大量终端用户的安全。
该漏洞根源在于Tiny RDM在处理Redis数据时使用了Python的pickle模块进行反序列化操作。pickle是Python中用于对象序列化和反序列化的模块,但其loads()函数在反序列化时存在严重安全隐患。攻击者可以精心构造一个恶意的pickle数据流,当Tiny RDM使用pickle.loads()函数加载这个数据时,会触发任意代码执行。具体来说,攻击者可以在pickle数据中嵌入__reduce__()方法,该方法会在反序列化过程中被自动调用,从而执行攻击者预设的恶意代码。攻击者通过向受影响的Tiny RDM实例发送包含恶意pickle数据的请求,即可实现远程代码执行,控制目标系统。由于pickle反序列化发生在组件的数据处理流程中,且项目方在收到问题报告后未及时响应,导致漏洞长期存在。