The pickle module documentation makes confusing statements about secure alternatives
Personne n'a encore pris cette issue.
- Langage dominant
- Python
- Étoiles
- 77.2k
- Forks
- 35.9k
- Métriques de merge des PR
- Métriques de PR en attente
Description
Documentation
The pickle module states that the xmlrpc marshaling API should be used if the users desire a safe alternative to unpickling untrusted data:
https://docs.python.org/3.14/library/pickle.html:
As our examples shows, you have to be careful with what you allow to be unpickled. Therefore if security is a concern, you may want to consider alternatives such as the marshalling API in xmlrpc.client or third-party solutions.
However, the xmlrpc module has right at the top a warning that says the following:
https://docs.python.org/3.14/library/xmlrpc.client.html#module-xmlrpc.client:
The xmlrpc.client module is not secure against maliciously constructed data. If you need to parse untrusted or unauthenticated data see XML vulnerabilities.
These two statements contradict each other and could lead users to falsely believe that they are using a safe alternative.
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez par la déclaration de la documentation du module pickle concernant xmlrpc.client et comparez-la avec l’avertissement de sécurité en haut de la documentation de xmlrpc.client. Révisez les indications contradictoires afin que les utilisateurs ne soient pas amenés à considérer xmlrpc.client comme sûr pour des données non fiables ; le travail est terminé lorsque les deux pages donnent des conseils de sécurité cohérents.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- python
- Domaine
- documentation, security
- Type d'issue
- Documentation
- Difficulté
- 2/5
- Temps estimé
- 1-3 heures
- Activité
- À l'abandon
- Clarté
- Clairement spécifiée
- Accessibilité débutants
- 38/100