Danışma durumu
CVE-2025-56005, PLY'nin ayrıştırıcı tablosu turşu desteği aracılığıyla güvenli olmayan seri durumdan çıkarma işlemini açıklar. Mevcut NVD/CVE kaydı bir anlaşmazlık notu taşıyor: üçüncü bir taraf, yayınlanan kanıtın keyfi kod yürütmeyi göstermediğini savunuyor. Red Hat, konuyu bağlama bağlı olarak ele alıyor ve orijinal evrensel kritik derecelendirmesini kabul etmek yerine konuyu Önemli olarak derecelendiriyor. [S1] [S2]
Risk gerçek olduğunda
PLY 3.11 kaynağı ayrıştırıcı tablosu çözümleme yolunu kabul eder ve mevcut bir dosya mevcut olduğunda bunu Python'un çözümleme yükleyicisiyle okur. Python turşusu güven sınırları ötesinde güvenli değildir çünkü hazırlanmış verilerin yüklenmesi kod çalıştırabilir. Bu nedenle tehlikeli durum, hem ayrıştırıcı tablo turşu özelliğinin açık kullanımını hem de daha az güvenilen bir kullanıcının, yükleme yolunun, derleme işinin, paylaşılan birimin, kardeş hizmetin veya güvenliği ihlal edilmiş yapı kaynağının dosyayı oluşturması veya değiştirmesi için bir yol gerektirir. [S2] [S3]
Depo kanıtı tek başına ayrıştırıcının üretimde çalıştığını, dosyanın var olduğunu veya bir saldırganın onu etkileyebileceğini kanıtlayamaz. Bu dağıtım ve dosya sistemi soruları, yapılandırmanın kötüye kullanılabilir olup olmadığını belirler.
Beton düzeltmeleri
- PLY ayrıştırıcı yapısından ayrıştırıcı tablosu turşu seçeneğini kaldırın.
- PLY'nin normal oluşturma/içe aktarma yolu aracılığıyla güvenilir dilbilgisi kaynağından ayrıştırıcı tabloları oluşturun.
- Yeniden oluşturmadan önce eski ayrıştırıcı tablosu turşu dosyalarını kaynak kontrolünden, derleme çıktılarından, önbelleklerden, konteyner katmanlarından, yapı depolarından ve konuşlandırılmış birimlerden silin.
- Yüklemelerin, kiracıların, kullanıcıların, CI işlerinin ve kardeş hizmetlerin ayrıştırıcı yapıtlarının yerini alamamasını sağlamak için derleme ve çalışma zamanı dizini sahipliğini gözden geçirin.
- Normal ayrıştırıcı regresyon testlerini çalıştırın ve temiz bir çalışma alanından yeniden oluşturun. Kötü amaçlı olup olmadığını test etmek için şüpheli turşuyu açmayın.
İncelenen kaynaklar yamalı bir PLY sürümünü tanımlamıyor ve PyPI hala mevcut sürüm olarak 3.11'i listeliyor. Güvenli olmayan yapılandırmanın kaldırılması, yalnızca sürüme yönelik bir düzeltmeyi beklemek yerine doğrudan çözümdür. [S2] [S4]
FixVibe bunu nasıl kapsıyor?
FixVibe kapsamındadır. Yetkili GitHub veri havuzu taramaları, PLY'nin güvenli olmayan ayrıştırıcı tablosu seri durumdan çıkarma yolunun açık kullanımı için Python ayrıştırıcı yapılandırmasını inceler. Bulgular, kaynak konumuyla ilgili yüksek ciddiyette olası sorunlar ve doğrulanmamış kalanların açık bir listesi olarak rapor ediliyor.
FixVibe ayrıştırıcı tablo dosyalarını açmaz, Python verilerini yürütmez, ayrıştırıcıyı çalıştırmaz veya depo kanıtlarından uzaktan kod yürütülmesini talep etmez. Ayrıca PLY bağımlılığını tek başına işaretlemez; deponun güvenli olmayan kaynak yapılandırmasını içermesi gerekir.
