Status penasehat
CVE-2025-56005 menjelaskan deserialisasi yang tidak aman melalui dukungan acar tabel parser PLY. Catatan NVD/CVE saat ini membawa catatan perselisihan: pihak ketiga berpendapat bahwa bukti yang dipublikasikan tidak menunjukkan eksekusi kode arbitrer. Red Hat memperlakukan masalah ini sebagai masalah yang bergantung pada konteks dan menilainya Penting daripada menerima peringkat kritis universal yang asli. [S1] [S2]
Ketika risikonya nyata
Sumber PLY 3.11 menerima jalur acar tabel parser dan, ketika ada file yang ada, membacanya dengan acar loader Python. Acar Python tidak aman melintasi batas kepercayaan karena memuat data yang dibuat dapat mengeksekusi kode. Oleh karena itu, kondisi berbahaya ini memerlukan penggunaan fitur acar tabel parser secara eksplisit dan cara bagi pengguna yang kurang tepercaya, jalur unggah, tugas build, volume bersama, layanan saudara, atau sumber artefak yang disusupi untuk membuat atau mengganti file. [S2] [S3]
Bukti repositori saja tidak dapat membuktikan bahwa parser berjalan dalam produksi, bahwa file tersebut ada, atau bahwa penyerang dapat mempengaruhinya. Pertanyaan penerapan dan sistem file tersebut menentukan apakah konfigurasi dapat dieksploitasi.
Perbaikan konkret
- Hapus opsi acar tabel parser dari konstruksi parser PLY.
- Hasilkan tabel parser dari sumber tata bahasa tepercaya melalui jalur build/impor normal PLY.
- Hapus file acar tabel parser lama dari kontrol sumber, keluaran build, cache, lapisan kontainer, penyimpanan artefak, dan volume yang diterapkan sebelum membangun kembali.
- Tinjau kepemilikan direktori build dan runtime sehingga unggahan, penyewa, pengguna, tugas CI, dan layanan saudara tidak dapat menggantikan artefak parser.
- Jalankan tes regresi parser normal dan bangun kembali dari ruang kerja yang bersih. Jangan membuka acar yang mencurigakan untuk menguji apakah acar tersebut berbahaya.
Sumber yang ditinjau tidak mengidentifikasi rilis PLY yang ditambal, dan PyPI masih mencantumkan 3.11 sebagai rilis saat ini. Menghapus konfigurasi yang tidak aman adalah perbaikan langsung daripada menunggu perbaikan versi saja. [S2] [S4]
Bagaimana FixVibe mencakupnya
Dicakup oleh FixVibe. Pemindaian repositori GitHub resmi meninjau konfigurasi parser Python untuk penggunaan eksplisit jalur deserialisasi tabel parser PLY yang tidak aman. Temuan dilaporkan sebagai kemungkinan masalah dengan tingkat keparahan tinggi terkait lokasi sumber dan daftar jelas mengenai hal-hal yang masih belum diverifikasi.
FixVibe tidak membuka file tabel parser, mengeksekusi muatan Python, menjalankan parser, atau mengklaim eksekusi kode jarak jauh dari bukti repositori. Itu juga tidak menandai ketergantungan PLY dengan sendirinya; repositori harus berisi konfigurasi sumber yang tidak aman.
