FixVibe
Coperto da FixVibehigh

CVE-2025-56005: rischio contestato di deserializzazione non sicura in PLY

La costruzione del parser PLY può scegliere di caricare le tabelle del parser tramite pickle Python. Ciò diventa un rischio di esecuzione del codice solo quando un attore meno affidabile può influenzare il file pickle esistente o il suo percorso. CVE-2025-56005 è contestato, quindi FixVibe segnala la configurazione esplicita del repository come un probabile problema piuttosto che considerare provata l'affermazione RCE critica originale.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502

Stato consultivo

CVE-2025-56005 descrive la deserializzazione non sicura tramite il supporto pickle della tabella parser di PLY. L'attuale record NVD/CVE contiene una nota di contestazione: una terza parte sostiene che la prova pubblicata non dimostra l'esecuzione arbitraria del codice. Red Hat considera il problema come dipendente dal contesto e lo valuta come importante anziché accettare la valutazione critica universale originale. [S1] [S2]

Quando il rischio è reale

Il sorgente PLY 3.11 accetta un percorso pickle della tabella parser e, quando è presente un file esistente, lo legge con il caricatore pickle di Python. Pickle Python non è sicuro oltre i confini del trust perché il caricamento di dati predisposti può eseguire codice. La condizione pericolosa richiede quindi sia l'uso esplicito della funzionalità pickle della tabella parser sia un modo per un utente meno affidabile, un percorso di caricamento, un processo di compilazione, un volume condiviso, un servizio di pari livello o un'origine di artefatto compromessa per creare o sostituire il file. [S2] [S3]

Le prove del repository da sole non possono dimostrare che il parser venga eseguito in produzione, che il file esista o che un utente malintenzionato possa influenzarlo. Queste domande sulla distribuzione e sul filesystem determinano se la configurazione è sfruttabile.

Correzioni concrete

  • Rimuovere l'opzione pickle parser-table dalla costruzione del parser PLY.
  • Genera tabelle parser da una fonte grammaticale attendibile tramite il normale percorso di compilazione/importazione di PLY.
  • Eliminare i vecchi file pickle della tabella parser dal controllo del codice sorgente, creare output, cache, livelli di contenitore, archivi di artefatti e volumi distribuiti prima della ricostruzione.
  • Esaminare la proprietà della directory di build e di runtime in modo che caricamenti, tenant, utenti, processi CI e servizi gemelli non possano sostituire gli artefatti del parser.
  • Eseguire i normali test di regressione del parser e ricostruire da un'area di lavoro pulita. Non aprire un sottaceto sospetto per verificare se è dannoso.

Le fonti esaminate non identificano una versione PLY con patch e PyPI elenca ancora la 3.11 come versione corrente. La rimozione della configurazione non sicura rappresenta la soluzione diretta anziché attendere una correzione basata solo sulla versione. [S2] [S4]

Come lo copre FixVibe

Coperto da FixVibe. Le scansioni del repository GitHub autorizzate esaminano la configurazione del parser Python per l'uso esplicito del percorso di deserializzazione della tabella parser non sicuro di PLY. I risultati vengono segnalati come probabili problemi di elevata gravità relativi alla posizione di origine e un elenco chiaro di ciò che rimane non verificato.

FixVibe non apre file della tabella parser, esegue payload Python, esegue il parser o richiede l'esecuzione di codice remoto dalle prove del repository. Inoltre non contrassegna di per sé una dipendenza PLY; il repository deve contenere la configurazione di origine non sicura.

CVE-2025-56005: rischio contestato di deserializzazione non sicura in PLY — FixVibe research · FixVibe