Защитная памятка по AsyncSSH и GHSA-2wxc-x7rj-hg8f: граница версий, runtime-инвентарь, безопасный regression-тест, стоп-критерии, канарейка, rollback и очищенный пакет владельцу.
Факт, применимость и ответ
GHSA-2wxc-x7rj-hg8f подтверждает отдельную проблему в AsyncSSH: нормализация имени могла допустить запись за пределы выбранного destination root. Граница применимости — AsyncSSH до 2.23.1 в сценариях приёма SCP-дерева от сервера, которому нельзя полностью доверять имена возвращаемых путей. Прямой безопасный ответ: сначала доказать runtime-версию и достижимость именно этой функции, затем обновить asyncssh до 2.23.1 и проверять canonical path каждого результата относительно заранее созданного каталога назначения. Наличие продукта в inventory ещё не доказывает уязвимость, а отсутствие жалоб не доказывает исправление. Вердикт формулируют как passed, failed, blocked или not affected by reachability; последний требует проверяемого доказательства отключённого пути.
Инвентаризация фактического пути
До изменения создайте evidence row для AsyncSSH: «runtime package | исходное имя | canonical result | внутри destination | внешний sentinel». Она обязана описывать тот процесс, который обслуживает проверяемый путь. Зафиксируйте package origin, resolved version, digest и включённую функцию; отдельно отметьте роль или сетевой контекст. Если версия исправлена поставщиком без нового номера, сопоставьте commit или vendor notice, а не делайте вывод по строке версии. Удалите IP, hostnames, usernames, session values, домашние пути и содержимое данных. Отсутствие прямого runtime-признака не трактуется как безопасность — это статус blocked.
Как получить отрицательное доказательство
Используйте изолированный стенд, synthetic data и восстановимый snapshot. Безопасный отрицательный контроль: в одноразовом контейнере принять набор пустых файлов с обычными, вложенными и нормализуемыми именами, затем убедиться, что sentinel за пределами временного destination не менялся и новых внешних путей нет. Сначала запишите baseline на текущей разрешённой сборке без активного эксплуатационного payload, затем повторите тот же сценарий на исправленной версии. Passed означает совпадение заранее объявленного security decision и сохранение штатной функции. Timeout, пустой ответ, один HTTP status или тишина журнала не считаются успехом: они могут означать неверный маршрут, crash или потерю telemetry.
Обновление с контролем состояния
План remediation: обновить asyncssh до 2.23.1 и проверять canonical path каждого результата относительно заранее созданного каталога назначения. До замены сохраните store/config backup, старый SHA-256, lockfile или image digest и одну проверенную процедуру возврата. Канарейка повторяет production runtime path, но не содержит пользовательских данных и не получает лишних прав. После изменения сверяют реально загруженный модуль, штатный smoke, отрицательный fixture, restart counter, ресурсный бюджет и первый релевантный error-class. Rollback проверяется отдельно от миграций состояния: старый бинарник может быть несовместим с уже изменёнными данными.
Стоп-критерии и ложный успех
Стоп-линия для этой темы: источником служит неизвестный публичный сервер, destination указывает на домашний или системный каталог либо fixture содержит исполняемый файл. При её срабатывании остановите опыт, сохраните только обезличенные признаки и восстановите snapshot. Не расширяйте тест, чтобы добиться воспроизведения. Ложнозелёные сигналы: один health endpoint, package metadata без runtime, успешное TCP-соединение, отсутствие публичного exploit и отсутствие пользовательских обращений. Эти признаки полезны для диагностики, но не отвечают на конкретный security decision и не заменяют первичную advisory-запись.
Отдельная практическая ценность
Главное доказательство здесь — containment после канонизации, а не строковая проверка на две точки. Символические ссылки, разные разделители и уже существующие каталоги могут менять итоговый путь. Поэтому стенд строят на новом временном root, до опыта фиксируют inode и checksum внешнего sentinel, а после перечисляют только относительные имена без раскрытия домашних путей. Результат считается самостоятельным только при сохранённой матрице до/после, заранее заданном expected decision и проверенном возврате. Если эта практическая развилка уже покрыта внутренней инструкцией, правильное действие — обновить её, а не создавать соседний URL под вариант названия продукта.
Передача результата без секретов
Владельцу передают GHSA-2wxc-x7rj-hg8f, точную версию до и после, URL первичного источника, SHA-256 артефакта, timestamp Europe/Moscow и одну очищенную строку «runtime package | исходное имя | canonical result | внутри destination | внешний sentinel». Добавьте expected и observed decision, длительность ограниченного окна, backup/rollback status и один обезличенный error-class. Удалите secrets, абсолютные домашние пути, IP, account ids, session values и содержимое пользовательских объектов. Если reachability не подтверждена, честный статус blocked; advisory не доказывает, что конкретная установка была затронута.
Материал подготовлен редакцией VOne с помощью ИИ по открытым официальным и первичным источникам; факты, версии и ссылки перепроверены. Реальные пользовательские данные, активные payload и вымышленные результаты тестов не использовались.
Источники и проверка
- GitHub Advisory Database: GHSA-2wxc-x7rj-hg8f проверено 2026-08-30
- PyPI: AsyncSSH 2.23.1 проверено 2026-08-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.