흑연에는 피클 역직렬화 취약점이 있습니다
취약성 유형: Python의 'pickle' 모듈을 통한 안전하지 않은 역직렬화.
영향을 받는 사람:
신뢰할 수 없는 소스나 타사 소스에서 데이터베이스 파일을 로드하는 0.2 이전 Graphite 그래프 데이터베이스 엔진 버전 사용자.
공격자는 엔진에 의해 로드될 때 임의의 코드를 실행하는 악성 데이터베이스 파일을 제작할 수 있습니다. 이는 엔진이 신뢰할 수 없는 데이터에 안전하지 않은 것으로 알려진 직렬화에 '피클'을 사용했기 때문에 가능합니다.
버전 0.2부터 취약점이 패치되었습니다.
모든 사용자는 버전 0.2 이상으로 업그레이드해야 합니다(게시 시점 현재 버전은 0.4입니다).
버전 0.2 이상에서는 엔진이 데이터베이스 저장에 pickle 대신 JSON을 사용하여 역직렬화 위험을 제거합니다.
사용자가 즉시 업그레이드할 수 없는 경우:
``파이썬 흑연에서.Migration import Convert_pickle_to_json Convert_pickle_to_json("경로/to/old_database.pkl", "경로/to/new_database.json")
마이그레이션 후에는 버전 0.2 이상으로 데이터베이스를 안전하게 사용할 수 있습니다.
**참고:** 버전 0.2 이상에서는 레거시 피클 파일을 로드하려고 시도할 때 마이그레이션을 알리는 **경고**가 표시됩니다. 또한 0.2 이상에서는 **피클 파일을 로드할 수 없습니다**.
### 리소스
- [v0.2 이상](https://github.com/mkh-user/graphite/releases)으로 업그레이드하세요.
- 마이그레이션 가이드: `graphite.Migration` 모듈 문서를 참조하세요.
- 피클 보안에 대한 추가 정보: [Python 문서 – 피클 보안](https://docs.python.org/3/library/pickle.html#module-pickle)
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 78.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 78.00 |
VPI 공식 vpi-v1 기준