PT-2025-23607 · Python+10 · Tarfile+11

·

CVE-2024-12718

·

Publicado

2025-06-03

·

Atualizado

2026-07-31

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Python versões 3.12 through 3.13
Description Existe um problema no módulo tarfile ao extrair arquivos tar não confiáveis. Ao usar as funções TarFile.extractall() ou TarFile.extract() com o parâmetro filter definido como data ou tar, é possível modificar metadados de arquivos (como a data da última modificação) ou permissões de arquivos (chmod) de arquivos localizados fora do diretório de extração pretendido. No Python 3.14 e versões posteriores, o valor padrão do parâmetro filter mudou para data, tornando os usuários que dependem desse comportamento padrão suscetíveis ao problema. Isso pode levar à modificação arbitrária de arquivos no sistema e potencial perda de dados.
Recommendations Atualize o Python 3.12 para a versão 3.12.7-1ubuntu2.2 ou posterior. Atualize o Python 3.13 para a versão 3.13.0-1ubuntu0.3 ou posterior. Como medida paliativa temporária, evite usar o parâmetro filter com os valores data ou tar ao extrair arquivos não confiáveis usando TarFile.extractall() ou TarFile.extract().

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:10026
ALSA-2025:10031
ALSA-2025:10128
ALSA-2025:10136
ALSA-2025:10140
ALSA-2025:10148
ALSA-2025:10189
AZL-62258
BDU:2025-12377
BIT-LIBPYTHON-2024-12718
BIT-PYTHON-2024-12718
BIT-PYTHON-MIN-2024-12718
CESA-2025_10026
CESA-2025_10031
CESA-2025_10128
CLEANSTART-2026-CI66802
CLEANSTART-2026-KM27583
CLEANSTART-2026-SP91806
CLEANSTART-2026-XR78310
CVE-2024-12718
ECHO-83E1-A1F5-89BA
INFSA-2025_10026
INFSA-2025_10031
INFSA-2025_10128
INFSA-2025_10136
INFSA-2025_10148
INFSA-2025_10189
MGASA-2025-0280
OESA-2025-1789
OESA-2025-1790
OESA-2025-1791
OESA-2025-2304
OESA-2025-2305
OESA-2025-2538
OPENSUSE-SU-2025:15285-1
OPENSUSE-SU-2025:15286-1
OPENSUSE-SU-2025:15287-1
OPENSUSE-SU-2025:15288-1
OPENSUSE-SU-2025:15290-1
PSF-2025-5
RHSA-2025:10026
RHSA-2025:10028
RHSA-2025:10031
RHSA-2025:10128
RHSA-2025:10136
RHSA-2025:10140
RHSA-2025:10148
RHSA-2025:10189
RHSA-2025:10399
RHSA-2025:10484
RHSA-2025:10602
RHSA-2025:9918
RHSA-2025_10026
RHSA-2025_10031
RHSA-2025_10128
RHSA-2025_10136
RHSA-2025_10148
RHSA-2025_10189
SUSE-SU-2025:02047-1
SUSE-SU-2025:02048-1
SUSE-SU-2025:02049-1
SUSE-SU-2025:02050-1
SUSE-SU-2025:02057-1
SUSE-SU-2025:02074-1
SUSE-SU-2025:02297-1
SUSE-SU-2025:02427-1
SUSE-SU-2025:02778-1
SUSE-SU-2025:20492-1
SUSE-SU-2025:20539-1
SUSE-SU-2025_02047-1
SUSE-SU-2025_02049-1
SUSE-SU-2025_02050-1
SUSE-SU-2025_02057-1
SUSE-SU-2025_02297-1
SUSE-SU-2025_02778-1
SUSE-SU-2026:0210-1
USN-7583-1

Produtos afetados

Almalinux
Centos
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Tarfile