FixVibe
Gedeckt durch FixVibehigh

CVE-2025-56005: Umstrittenes unsicheres Deserialisierungsrisiko in PLY

Die PLY-Parser-Konstruktion kann das Laden von Parser-Tabellen über Python Pickle aktivieren. Dies wird nur dann zu einem Risiko für die Codeausführung, wenn ein weniger vertrauenswürdiger Akteur Einfluss auf die vorhandene Pickle-Datei oder deren Pfad nehmen kann. CVE-2025-56005 ist umstritten, daher meldet FixVibe die explizite Repository-Konfiguration als wahrscheinliches Problem, anstatt die ursprüngliche kritische RCE-Behauptung als bewiesen zu betrachten.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502

##Beratungsstatus CVE-2025-56005 beschreibt unsichere Deserialisierung durch PLYs Parser-Table-Pickle-Unterstützung. Der aktuelle Eintrag NVD/CVE enthält einen Streitvermerk: Ein Dritter argumentiert, dass der veröffentlichte Beweis keine willkürliche Codeausführung beweise. Red Hat behandelt das Problem als kontextabhängig und stuft es als „Wichtig“ ein, anstatt die ursprüngliche allgemeine kritische Bewertung zu akzeptieren. [S1] [S2]

Wenn das Risiko real ist

Die PLY 3.11-Quelle akzeptiert einen Parser-Tabellen-Pickle-Pfad und liest diese, wenn eine vorhandene Datei vorhanden ist, mit dem Pickle-Loader von Python. Python Pickle ist über Vertrauensgrenzen hinweg nicht sicher, da beim Laden manipulierter Daten Code ausgeführt werden kann. Der gefährliche Zustand erfordert daher sowohl die explizite Verwendung der Parser-Table-Pickle-Funktion als auch eine Möglichkeit für einen weniger vertrauenswürdigen Benutzer, Upload-Pfad, Build-Job, freigegebenen Datenträger, Geschwisterdienst oder eine kompromittierte Artefaktquelle, die Datei zu erstellen oder zu ersetzen. [S2] [S3]

Repository-Beweise allein können nicht beweisen, dass der Parser in der Produktion läuft, dass die Datei existiert oder dass ein Angreifer sie beeinflussen kann. Diese Bereitstellungs- und Dateisystemfragen bestimmen, ob die Konfiguration ausnutzbar ist.

Konkrete Korrekturen

  • Entfernen Sie die Parser-Table-Pickle-Option aus der PLY-Parser-Konstruktion.
  • Generieren Sie Parser-Tabellen aus einer vertrauenswürdigen Grammatikquelle über den normalen Build-/Importpfad von PLY.
  • Löschen Sie alte Parser-Tabellen-Pickle-Dateien aus der Quellcodeverwaltung, Build-Ausgaben, Caches, Container-Layern, Artefaktspeichern und bereitgestellten Volumes, bevor Sie sie neu erstellen.
  • Überprüfen Sie den Besitz des Build- und Laufzeitverzeichnisses, damit Uploads, Mandanten, Benutzer, CI-Jobs und Geschwisterdienste keine Parser-Artefakte ersetzen können.
  • Führen Sie normale Parser-Regressionstests durch und erstellen Sie von einem sauberen Arbeitsbereich aus neu. Öffnen Sie kein verdächtiges Pickle, um zu testen, ob es schädlich ist.

Die überprüften Quellen identifizieren keine gepatchte PLY-Version und PyPI listet weiterhin 3.11 als aktuelle Version auf. Das Entfernen der unsicheren Konfiguration ist eine direkte Abhilfemaßnahme und nicht das Warten auf eine reine Versionskorrektur. [S2] [S4]

Wie FixVibe es abdeckt

Abgedeckt durch FixVibe. Autorisierte GitHub-Repository-Scans überprüfen die Python-Parser-Konfiguration auf explizite Verwendung des unsicheren Parser-Tabellen-Deserialisierungspfads von PLY. Die Ergebnisse werden als wahrscheinliche Probleme mit hohem Schweregrad bezüglich des Quellstandorts und einer klaren Liste dessen, was noch nicht überprüft wurde, gemeldet.

FixVibe öffnet keine Parser-Tabellendateien, führt keine Python-Payloads aus, führt den Parser nicht aus und beansprucht keine Remote-Codeausführung anhand von Repository-Beweisen. Es markiert auch nicht selbst eine PLY-Abhängigkeit; Das Repository muss die unsichere Quellkonfiguration enthalten.

CVE-2025-56005: Umstrittenes unsicheres Deserialisierungsrisiko in PLY — FixVibe research · FixVibe