scripts: re-baseline sentencepiece's stdout-redirect dup2 after release drift
The security audit's hf-stack shard fails on one CRITICAL finding: the reverse-shell regex matches os.dup2 in sentencepiece/__init__.py. This is the package's well-known _redirect_wrapper stdout/stderr suppression helper, verified verbatim against google/sentencepiece's official python wrapper (python/src/sentencepiece/__init__.py L772/L777). The baseline already carries this same benign finding for an earlier release; the new release's matched-code window differs, producing a new evidence_hash, so the old entry no longer suppresses it. Add the refreshed entry alongside the old one (older resolves can still occur from cache). One entry added; no scanner or code changes.
This commit is contained in:
parent
ea33734214
commit
dacbf893ba
1 changed files with 8 additions and 0 deletions
|
|
@ -634,6 +634,14 @@
|
|||
"evidence": "L1221: os.dup2(self.ostream.fileno(), self.orig_stream_fileno) | L1226: os.dup2(self.orig_stream_dup, self.orig_stream_fileno)",
|
||||
"evidence_hash": "bba233b67f8ea4f0723b2fecaabf56528531bccd77ace836165bf38b47246bcc"
|
||||
},
|
||||
{
|
||||
"package": "sentencepiece",
|
||||
"file": "sentencepiece/__init__.py",
|
||||
"check": "Reverse shell / bind shell pattern",
|
||||
"severity": "CRITICAL",
|
||||
"evidence": "L772: os.dup2(self.ostream.fileno(), self.orig_stream_fileno) | L777: os.dup2(self.orig_stream_dup, self.orig_stream_fileno)",
|
||||
"evidence_hash": "65b5a11cce128fe09b3f238c01bed7c883d1740d7d46d659118f67940f6c17dc"
|
||||
},
|
||||
{
|
||||
"package": "setuptools",
|
||||
"file": "distutils-precedence.pth",
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue