FixVibe
FixVibe द्वारा कवर किया गयाhigh

CVE-2025-56005: PLY में विवादित असुरक्षित डिसेरिएलाइज़ेशन जोखिम

PLY पार्सर निर्माण पायथन अचार के माध्यम से पार्सर तालिकाओं को लोड करने का विकल्प चुन सकता है। यह कोड-निष्पादन जोखिम तभी बनता है जब कोई कम-भरोसेमंद अभिनेता मौजूदा अचार फ़ाइल या उसके पथ को प्रभावित कर सकता है। CVE-2025-56005 विवादित है, इसलिए FixVibe मूल महत्वपूर्ण आरसीई दावे को सिद्ध मानने के बजाय स्पष्ट रिपॉजिटरी कॉन्फ़िगरेशन को एक संभावित समस्या के रूप में रिपोर्ट करता है।

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502

सलाहकार स्थिति

CVE-2025-56005 PLY के पार्सर-टेबल अचार समर्थन के माध्यम से असुरक्षित डीसेरिएलाइज़ेशन का वर्णन करता है। वर्तमान NVD/CVE रिकॉर्ड में एक विवाद नोट है: एक तीसरे पक्ष का तर्क है कि प्रकाशित प्रमाण मनमाना कोड निष्पादन प्रदर्शित नहीं करता है। Red Hat मुद्दे को संदर्भ-निर्भर मानता है और मूल सार्वभौमिक आलोचनात्मक रेटिंग को स्वीकार करने के बजाय इसे महत्वपूर्ण मानता है। [S1] [S2]

जब जोखिम वास्तविक हो

PLY 3.11 स्रोत एक पार्सर-टेबल अचार पथ को स्वीकार करता है और, जब कोई मौजूदा फ़ाइल मौजूद होती है, तो इसे पायथन के अचार लोडर के साथ पढ़ता है। पायथन अचार विश्वास सीमाओं के पार सुरक्षित नहीं है क्योंकि तैयार किए गए डेटा को लोड करने से कोड निष्पादित हो सकता है। इसलिए खतरनाक स्थिति में पार्सर-टेबल अचार सुविधा के स्पष्ट उपयोग और फ़ाइल को बनाने या बदलने के लिए कम-भरोसेमंद उपयोगकर्ता, अपलोड पथ, निर्माण कार्य, साझा वॉल्यूम, सहोदर सेवा, या समझौता किए गए आर्टिफैक्ट स्रोत दोनों की आवश्यकता होती है। [S2] [S3]

अकेले रिपॉजिटरी साक्ष्य यह साबित नहीं कर सकते कि पार्सर उत्पादन में चलता है, कि फ़ाइल मौजूद है, या कोई हमलावर इसे प्रभावित कर सकता है। वे परिनियोजन और फ़ाइल सिस्टम प्रश्न यह निर्धारित करते हैं कि कॉन्फ़िगरेशन शोषण योग्य है या नहीं।

ठोस सुधार

  • PLY पार्सर निर्माण से पार्सर-टेबल अचार विकल्प निकालें।
  • PLY के सामान्य निर्माण/आयात पथ के माध्यम से विश्वसनीय व्याकरण स्रोत से पार्सर तालिकाएँ उत्पन्न करें।
  • पुनर्निर्माण से पहले स्रोत नियंत्रण से पुरानी पार्सर-टेबल अचार फ़ाइलों को हटाएं, आउटपुट, कैश, कंटेनर परतें, आर्टिफैक्ट स्टोर और तैनात वॉल्यूम बनाएं।
  • बिल्ड और रनटाइम निर्देशिका स्वामित्व की समीक्षा करें ताकि अपलोड, किरायेदार, उपयोगकर्ता, सीआई नौकरियां और सहोदर सेवाएं पार्सर कलाकृतियों को प्रतिस्थापित न कर सकें।
  • सामान्य पार्सर प्रतिगमन परीक्षण चलाएँ और एक साफ़ कार्यक्षेत्र से पुनर्निर्माण करें। किसी संदिग्ध अचार को यह जांचने के लिए न खोलें कि वह दुर्भावनापूर्ण है या नहीं।

समीक्षा किए गए स्रोत पैच किए गए PLY रिलीज़ की पहचान नहीं करते हैं, और PyPI अभी भी 3.11 को वर्तमान रिलीज़ के रूप में सूचीबद्ध करता है। केवल-संस्करण सुधार की प्रतीक्षा करने के बजाय असुरक्षित कॉन्फ़िगरेशन को हटाना सीधा उपाय है। [S2] [S4]

FixVibe इसे कैसे कवर करता है

FixVibe द्वारा कवर किया गया। अधिकृत GitHub रिपॉजिटरी स्कैन PLY के असुरक्षित पार्सर-टेबल डिसेरिएलाइज़ेशन पथ के स्पष्ट उपयोग के लिए पायथन पार्सर कॉन्फ़िगरेशन की समीक्षा करता है। निष्कर्षों को स्रोत स्थान के साथ उच्च-गंभीरता वाले संभावित मुद्दों के रूप में रिपोर्ट किया गया है और जो असत्यापित है उसकी एक स्पष्ट सूची है।

FixVibe पार्सर-टेबल फ़ाइलें नहीं खोलता, पायथन पेलोड निष्पादित नहीं करता, पार्सर नहीं चलाता, या रिपॉजिटरी साक्ष्य से रिमोट कोड निष्पादन का दावा नहीं करता। यह स्वयं भी PLY निर्भरता को चिह्नित नहीं करता है; रिपॉजिटरी में असुरक्षित स्रोत कॉन्फ़िगरेशन होना चाहिए।

CVE-2025-56005: PLY में विवादित असुरक्षित डिसेरिएलाइज़ेशन जोखिम — FixVibe research · FixVibe