PT-2025-23611 · Python+11 · Python+11
CVSS v2.0
9.7
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:P |
Nome do Software Vulnerável e Versões Afetadas
Python versões 3.12 a 3.13
Descrição
Um problema no módulo
tarfile permite gravações arbitrárias no sistema de arquivos fora do diretório de extração ao extrair arquivos tar não confiáveis. Isso ocorre ao usar as funções TarFile.extractall() ou TarFile.extract() com o parâmetro filter definido como data ou tar. Para o Python 3.14 e posteriores, o valor padrão de filter mudou para data, tornando o uso que depende desse comportamento padrão também suscetível. Um invasor poderia explorar isso para modificar arquivos em locais arbitrários, causar perda de dados ou, potencialmente, alcançar a escalada de privilégios ou a evasão de contêiner se os scripts forem executados com privilégios de root.Recomendações
Atualize o Python 3.12 para a versão 3.12.11 ou posterior.
Atualize o Python 3.13 para a versão 3.13.4 ou posterior.
Como solução temporária, evite usar o parâmetro
filter com os valores data ou tar ao extrair arquivos não confiáveis.Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu