PT-2025-39265 · Python+3 · Python 3.12+6
CVE-2025-8869
·
Publicado
2025-01-01
·
Atualizado
2026-08-25
CVSS v2.0
6.1
Média
| Vetor | AV:A/AC:L/Au:N/C:N/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
pip (versões afetadas não especificadas)
Descrição
Existe uma falha no pip onde ele pode não verificar corretamente links simbólicos ao extrair arquivos tar se o módulo tarfile não implementar o PEP 706. Isso pode ocorrer ao usar versões do Python que não implementam o PEP 706, nas quais o pip utiliza sua implementação de fallback para extração de tar. Atualizar o pip para uma versão corrigida não resolve todos os problemas conhecidos solucionados pelo uso de uma versão do Python que implementa o PEP 706. As mitigações incluem atualizar para uma versão do pip que inclua a correção, atualizar para uma versão do Python que implemente o PEP 706 (versões do Python 3.9.17 e posteriores, 3.10.12 e posteriores, 3.11.4 e posteriores, ou 3.12 e posteriores), aplicar o patch associado ou inspecionar as distribuições de código-fonte antes da instalação.
Recomendações
Atualize para uma versão do pip que inclua a correção.
Atualize para a versão 3.9.17 ou posterior do Python.
Atualize para a versão 3.10.12 ou posterior do Python.
Atualize para a versão 3.11.4 ou posterior do Python.
Atualize para a versão 3.12 ou posterior do Python.
Aplique o patch associado.
Inspecione as distribuições de código-fonte antes da instalação.
Exploit
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Python 3.10.12
Python 3.11.4
Python 3.12
Python 3.9.17
Red Os
Pip