सलाहकार स्थिति
CVE-2025-56005 PLY के पार्सर-टेबल अचार समर्थन के माध्यम से असुरक्षित डीसेरिएलाइज़ेशन का वर्णन करता है। वर्तमान NVD/CVE रिकॉर्ड में एक विवाद नोट है: एक तीसरे पक्ष का तर्क है कि प्रकाशित प्रमाण मनमाना कोड निष्पादन प्रदर्शित नहीं करता है। Red Hat मुद्दे को संदर्भ-निर्भर मानता है और मूल सार्वभौमिक आलोचनात्मक रेटिंग को स्वीकार करने के बजाय इसे महत्वपूर्ण मानता है। [S1] [S2]
जब जोखिम वास्तविक हो
PLY 3.11 स्रोत एक पार्सर-टेबल अचार पथ को स्वीकार करता है और, जब कोई मौजूदा फ़ाइल मौजूद होती है, तो इसे पायथन के अचार लोडर के साथ पढ़ता है। पायथन अचार विश्वास सीमाओं के पार सुरक्षित नहीं है क्योंकि तैयार किए गए डेटा को लोड करने से कोड निष्पादित हो सकता है। इसलिए खतरनाक स्थिति में पार्सर-टेबल अचार सुविधा के स्पष्ट उपयोग और फ़ाइल को बनाने या बदलने के लिए कम-भरोसेमंद उपयोगकर्ता, अपलोड पथ, निर्माण कार्य, साझा वॉल्यूम, सहोदर सेवा, या समझौता किए गए आर्टिफैक्ट स्रोत दोनों की आवश्यकता होती है। [S2] [S3]
अकेले रिपॉजिटरी साक्ष्य यह साबित नहीं कर सकते कि पार्सर उत्पादन में चलता है, कि फ़ाइल मौजूद है, या कोई हमलावर इसे प्रभावित कर सकता है। वे परिनियोजन और फ़ाइल सिस्टम प्रश्न यह निर्धारित करते हैं कि कॉन्फ़िगरेशन शोषण योग्य है या नहीं।
ठोस सुधार
- PLY पार्सर निर्माण से पार्सर-टेबल अचार विकल्प निकालें।
- PLY के सामान्य निर्माण/आयात पथ के माध्यम से विश्वसनीय व्याकरण स्रोत से पार्सर तालिकाएँ उत्पन्न करें।
- पुनर्निर्माण से पहले स्रोत नियंत्रण से पुरानी पार्सर-टेबल अचार फ़ाइलों को हटाएं, आउटपुट, कैश, कंटेनर परतें, आर्टिफैक्ट स्टोर और तैनात वॉल्यूम बनाएं।
- बिल्ड और रनटाइम निर्देशिका स्वामित्व की समीक्षा करें ताकि अपलोड, किरायेदार, उपयोगकर्ता, सीआई नौकरियां और सहोदर सेवाएं पार्सर कलाकृतियों को प्रतिस्थापित न कर सकें।
- सामान्य पार्सर प्रतिगमन परीक्षण चलाएँ और एक साफ़ कार्यक्षेत्र से पुनर्निर्माण करें। किसी संदिग्ध अचार को यह जांचने के लिए न खोलें कि वह दुर्भावनापूर्ण है या नहीं।
समीक्षा किए गए स्रोत पैच किए गए PLY रिलीज़ की पहचान नहीं करते हैं, और PyPI अभी भी 3.11 को वर्तमान रिलीज़ के रूप में सूचीबद्ध करता है। केवल-संस्करण सुधार की प्रतीक्षा करने के बजाय असुरक्षित कॉन्फ़िगरेशन को हटाना सीधा उपाय है। [S2] [S4]
FixVibe इसे कैसे कवर करता है
FixVibe द्वारा कवर किया गया। अधिकृत GitHub रिपॉजिटरी स्कैन PLY के असुरक्षित पार्सर-टेबल डिसेरिएलाइज़ेशन पथ के स्पष्ट उपयोग के लिए पायथन पार्सर कॉन्फ़िगरेशन की समीक्षा करता है। निष्कर्षों को स्रोत स्थान के साथ उच्च-गंभीरता वाले संभावित मुद्दों के रूप में रिपोर्ट किया गया है और जो असत्यापित है उसकी एक स्पष्ट सूची है।
FixVibe पार्सर-टेबल फ़ाइलें नहीं खोलता, पायथन पेलोड निष्पादित नहीं करता, पार्सर नहीं चलाता, या रिपॉजिटरी साक्ष्य से रिमोट कोड निष्पादन का दावा नहीं करता। यह स्वयं भी PLY निर्भरता को चिह्नित नहीं करता है; रिपॉजिटरी में असुरक्षित स्रोत कॉन्फ़िगरेशन होना चाहिए।
