このプロジェクトは、CVE‑2025‑56005 が拒否されるべきであると主張しています。
このプロジェクトでは、proof of concept のコード が main.py にコピーされています。
エクスプロイトを実行するには、uv がインストールされていることを確認してください。
実行
uv sync
これにより、ply==3.11 がプロジェクトの依存関係としてインストールされます。
実行
uv run main.py
これにより proof of concept が実行されます。すると、プログラムは AttributeError: 'function' object has no attribute 'input' を出して早期に終了します。
VULNERABLE というテキストは /tmp/pwned ファイル内にありません。これは、主張されている脆弱性の動作例ではありません。
この proof of concept コード を参照すると、これは任意コード実行を実証していません。というのも、実行されているプログラムは単一であり、プロセス間に信頼できないデータが渡されていないからです。これは、主張されているような CWE-502 の実証ではありません。