PT-2025-23608 · Python+11 · Python+11
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Python versões 3.12 a 3.13
Descrição
Um problema no módulo
tarfile permite que o filtro de extração seja ignorado ao extrair arquivos tar não confiáveis. Isso pode permitir que um invasor crie links simbólicos que apontem para fora do diretório de destino, modifique metadados de arquivos e, potencialmente, modifique arquivos em locais arbitrários do sistema de arquivos, resultando em perda de dados ou acesso não autorizado a informações protegidas. O problema ocorre ao usar as funções TarFile.extractall() ou TarFile.extract() com o parâmetro filter definido como data ou tar. Para versões do Python 3.14 e posteriores, o valor padrão do parâmetro filter é data, tornando vulnerável também o uso que dependa desse comportamento padrão.Recomendações
Atualize o Python 3.12 para a versão 3.12.7-1ubuntu2.2.
Atualize o Python 3.13 para a versão 3.13.0-1ubuntu0.3.
Evite usar o parâmetro
filter com os valores data ou tar ao extrair arquivos não confiáveis.
Evite instalar distribuições de código-fonte que contenham links suspeitos.Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu