
CVE-2025-50460 के लिए तकनीकी विवरण और एक्सप्लॉइट
स्थिति: विश्लेषण की प्रतीक्षा है
यह CVE रिकॉर्ड NVD संवर्धन प्रयासों के लिए चिह्नित किया गया है।एक रिमोट कोड निष्पादन (RCE) भेद्यता ms-swift प्रोजेक्ट संस्करण 3.3.0 में असुरक्षित डीसीरियलाइज़ेशन के कारण tests/run.py में yaml.load() का उपयोग करते हुए PyYAML लाइब्रेरी (संस्करण = 5.3.1) से मौजूद है। यदि कोई हमलावर --run_config पैरामीटर को दिए गए YAML कॉन्फ़िगरेशन फ़ाइल की सामग्री को नियंत्रित कर सकता है, तो डीसीरियलाइज़ेशन के दौरान मनमाना कोड निष्पादित किया जा सकता है। इससे पूर्ण सिस्टम से समझौता हो सकता है। भेद्यता तब सक्रिय होती है जब एक दुर्भावनापूर्ण YAML फ़ाइल लोड की जाती है, जो os.system() जैसे मनमाने Python कमांड के निष्पादन की अनुमति देती है। PyYAML को संस्करण 5.4 या उच्चतर में अपग्रेड करने और समस्या को कम करने के लिए yaml.safe_load() का उपयोग करने की अनुशंसा की जाती है।
एक रिमोट कोड निष्पादन (RCE) भेद्यता modelscope/ms-swift प्रोजेक्ट में मौजूद है, जो PyYAML लाइब्रेरी (≤ 5.3.1) के कमजोर संस्करणों के साथ yaml.load() के असुरक्षित उपयोग के कारण होती है। यह समस्या tests/run.py स्क्रिप्ट में है, जहां उपयोगकर्ता द्वारा प्रदान की गई YAML कॉन्फ़िगरेशन फ़ाइल को yaml.FullLoader के साथ yaml.load() का उपयोग करके डीसीरियलाइज़ किया जाता है।
यदि कोई हमलावर --run_config तर्क को प्रदान की गई YAML कॉन्फ़िगरेशन फ़ाइल को नियंत्रित या बदल सकता है, तो वे एक दुर्भावनापूर्ण पेलोड इंजेक्ट कर सकते हैं जिसके परिणामस्वरूप मनमाना कोड निष्पादन होता है।
tests/run.pyif args.run_config is not None and Path(args.run_config).exists():
with open(args.run_config, encoding='utf-8') as f:
run_config = yaml.load(f, Loader=yaml.FullLoader)
exploit.yaml)!!python/object/new:type
args: ["z", !!python/tuple [], {"extend": !!python/name:exec }]
listitems: "__import__('os').system('mkdir HACKED')"
import yaml
with open("exploit.yaml", "r") as f:
cfg = yaml.load(f, Loader=yaml.FullLoader)
इसके परिणामस्वरूप os.system का निष्पादन होता है, जो कोड निष्पादन को सिद्ध करता है।
yaml.load() को yaml.safe_load() से बदलें# पहले
yaml.load(f, Loader=yaml.FullLoader)
# बाद में
yaml.safe_load(f)
| फ़ील्ड | मान |
|---|---|
| CVE आईडी | CVE-2025-50460 |
| CVSS स्कोर | TBD |
| CWE | CWE-502: अविश्वसनीय डेटा का डीसीरियलाइज़ेशन |
| रिपोर्ट दिनांक | 2025-04-25 |
| प्रकटीकरण दिनांक | 2025-07-30 |
| प्रभावित संस्करण | नवीनतम |
| फिक्स संस्करण |