PT-2025-42899 · Unknown+1 · Astral-Tokio-Tar+1
CVE-2025-62518
·
Publicado
2025-10-21
·
Atualizado
2026-05-06
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do astral-tokio-tar anteriores à 0.5.6
Versões do async-tar anteriores à 0.5.6
Versões do tokio-tar anteriores à 0.5.6
Descrição
astral-tokio-tar, async-tar e tokio-tar são vulneráveis a um problema de análise de limites devido ao tratamento inconsistente de cabeçalhos PAX/ustar. Ao processar arquivos com cabeçalhos estendidos PAX contendo sobrescritas de tamanho, o analisador avança incorretamente a posição do fluxo com base no tamanho do cabeçalho ustar (frequentemente zero) em vez do tamanho especificado pelo PAX, levando à interpretação incorreta do conteúdo do arquivo como cabeçalhos tar legítimos. Isso pode permitir que invasores contrabandeiem entradas adicionais do arquivo. A vulnerabilidade é explorável ao processar arquivos tar não confiáveis e pode resultar em execução arbitrária de código ou exfiltração de credenciais. O problema surge porque o analisador usa o tamanho ustar em vez da sobrescrita PAX ao calcular a posição do arquivo. Esta vulnerabilidade também é conhecida como TARmageddon (CVE-2025-62518).
Recomendações
Atualize o astral-tokio-tar para a versão 0.5.6 ou superior.
Atualize o async-tar para a versão 0.5.6 ou superior.
Atualize o tokio-tar para a versão 0.5.6 ou superior.
Exploit
Correção
RCE
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Astral-Tokio-Tar