PT-2025-23607 · Python+10 · Tarfile+11
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Python versões 3.12 through 3.13
Description
Existe um problema no módulo
tarfile ao extrair arquivos tar não confiáveis. Ao usar as funções TarFile.extractall() ou TarFile.extract() com o parâmetro filter definido como data ou tar, é possível modificar metadados de arquivos (como a data da última modificação) ou permissões de arquivos (chmod) de arquivos localizados fora do diretório de extração pretendido. No Python 3.14 e versões posteriores, o valor padrão do parâmetro filter mudou para data, tornando os usuários que dependem desse comportamento padrão suscetíveis ao problema. Isso pode levar à modificação arbitrária de arquivos no sistema e potencial perda de dados.Recommendations
Atualize o Python 3.12 para a versão 3.12.7-1ubuntu2.2 ou posterior.
Atualize o Python 3.13 para a versão 3.13.0-1ubuntu0.3 ou posterior.
Como medida paliativa temporária, evite usar o parâmetro
filter com os valores data ou tar ao extrair arquivos não confiáveis usando TarFile.extractall() ou TarFile.extract().Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Centos
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Tarfile