30秒で判断
- 対応すべき人: python-statemachine 3.0.0〜3.1.x を利用し、外部由来(信頼できない)の SCXML ドキュメントを処理しているアプリ開発者
- 対応不要な人: python-statemachine を使用していない、3.2.0 以降へ更新済み、または SCXML を利用せず信頼できる入力のみを扱う環境
- 確認コマンド:
pip show python-statemachine でバージョン確認、SCXML の読み込み経路と入力元の信頼性を確認 - クイックアクション: python-statemachine 3.2.0 以降へアップデート
概要
python-statemachine 3.0.0 以上 3.2.0 未満には、SCXMLプロセッサが <data expr="..."> 属性の式文字列をサンドボックスなしで Python の組み込み eval() に渡す問題があります。攻撃者が細工した SCXML ドキュメントを与えられる経路がある場合、ホストプロセスの権限で任意コード実行が可能です。
公開PoCが存在するため、外部入力のSCXMLを処理する構成では優先的な対応を推奨します。CVSSスコアは 9.8(Critical)、CWEは CWE-95(動的評価によるコードインジェクション)および CWE-94(コードインジェクション)に分類されています。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8 |
| 深刻度 | Critical |
| CWE | CWE-95 / CWE-94 |
| PoC | 公開あり |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| python-statemachine | fgmacedo | 3.0.0 以上 3.2.0 未満(>= 3.0.0, < 3.2.0) |
修正バージョンと回避策
python-statemachine 3.2.0 以降へアップデートしてください。直ちに更新できない場合は、信頼できない SCXML ドキュメントを読み込まないようにし、SCXML の入力元を検証・制限してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
