FixVibe
Coberto por FixVibehigh

CVE-2025-56005: Risco contestado de desserialização insegura em PLY

A construção do analisador PLY pode optar por carregar tabelas do analisador por meio do pickle Python. Isso se torna um risco de execução de código somente quando um ator menos confiável pode influenciar o arquivo pickle existente ou seu caminho. CVE-2025-56005 é contestado, então FixVibe relata a configuração explícita do repositório como um problema provável, em vez de tratar a afirmação RCE crítica original como comprovada.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502

Status consultivo

CVE-2025-56005 descreve a desserialização insegura por meio do suporte pickle da tabela do analisador do PLY. O registro NVD/CVE atual traz uma nota de disputa: um terceiro argumenta que a prova publicada não demonstra a execução arbitrária de código. A Red Hat trata o problema como dependente do contexto e o classifica como Importante, em vez de aceitar a classificação crítica universal original. [S1] [S2]

Quando o risco é real

A fonte PLY 3.11 aceita um caminho pickle da tabela do analisador e, quando um arquivo existente está presente, o lê com o pickle loader do Python. O pickle do Python não é seguro além dos limites de confiança porque o carregamento de dados criados pode executar código. A condição perigosa, portanto, requer o uso explícito do recurso pickle da tabela do analisador e uma maneira para um usuário menos confiável, caminho de upload, trabalho de construção, volume compartilhado, serviço irmão ou fonte de artefato comprometida criar ou substituir o arquivo. [S2] [S3]

A evidência do repositório por si só não pode provar que o analisador é executado em produção, que o arquivo existe ou que um invasor pode influenciá-lo. Essas questões de implantação e sistema de arquivos determinam se a configuração pode ser explorada.

Correções de concreto

  • Remova a opção pickle da tabela do analisador da construção do analisador PLY.
  • Gere tabelas de analisador a partir de uma fonte gramatical confiável por meio do caminho normal de construção/importação do PLY.
  • Exclua arquivos pickle antigos da tabela do analisador do controle de origem, crie saídas, caches, camadas de contêiner, armazenamentos de artefatos e volumes implementados antes de reconstruir.
  • Revise a propriedade do diretório de build e de tempo de execução para que uploads, locatários, usuários, trabalhos de CI e serviços irmãos não possam substituir artefatos do analisador.
  • Execute testes normais de regressão do analisador e reconstrua a partir de um espaço de trabalho limpo. Não abra um pickle suspeito para testar se é malicioso.

As fontes revisadas não identificam uma versão corrigida do PLY e o PyPI ainda lista 3.11 como a versão atual. A remoção da configuração insegura é a correção direta, em vez de esperar por uma correção somente da versão. [S2] [S4]

Como FixVibe cobre isso

Coberto por FixVibe. Varreduras autorizadas do repositório GitHub revisam a configuração do analisador Python para uso explícito do caminho de desserialização inseguro da tabela do analisador do PLY. As descobertas são relatadas como prováveis ​​problemas de alta gravidade com o local de origem e uma lista clara do que permanece não verificado.

FixVibe não abre arquivos de tabela do analisador, não executa cargas úteis do Python, não executa o analisador ou reivindica execução remota de código a partir de evidências do repositório. Também não sinaliza uma dependência PLY por si só; o repositório deve conter a configuração de origem insegura.

CVE-2025-56005: Risco contestado de desserialização insegura em PLY — FixVibe research · FixVibe