PT-2025-42899 · Unknown+1 · Astral-Tokio-Tar+1

CVE-2025-62518

·

Publicado

2025-10-21

·

Atualizado

2026-05-06

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do astral-tokio-tar anteriores à 0.5.6 Versões do async-tar anteriores à 0.5.6 Versões do tokio-tar anteriores à 0.5.6
Descrição astral-tokio-tar, async-tar e tokio-tar são vulneráveis a um problema de análise de limites devido ao tratamento inconsistente de cabeçalhos PAX/ustar. Ao processar arquivos com cabeçalhos estendidos PAX contendo sobrescritas de tamanho, o analisador avança incorretamente a posição do fluxo com base no tamanho do cabeçalho ustar (frequentemente zero) em vez do tamanho especificado pelo PAX, levando à interpretação incorreta do conteúdo do arquivo como cabeçalhos tar legítimos. Isso pode permitir que invasores contrabandeiem entradas adicionais do arquivo. A vulnerabilidade é explorável ao processar arquivos tar não confiáveis e pode resultar em execução arbitrária de código ou exfiltração de credenciais. O problema surge porque o analisador usa o tamanho ustar em vez da sobrescrita PAX ao calcular a posição do arquivo. Esta vulnerabilidade também é conhecida como TARmageddon (CVE-2025-62518).
Recomendações Atualize o astral-tokio-tar para a versão 0.5.6 ou superior. Atualize o async-tar para a versão 0.5.6 ou superior. Atualize o tokio-tar para a versão 0.5.6 ou superior.

Exploit

Correção

RCE

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15219
CVE-2025-62518
GHSA-GCHP-Q4R4-X4FF
GHSA-J5GW-2VRG-8FGX
GHSA-W476-P2H3-79G9
OPENSUSE-SU-2025:15658-1
OPENSUSE-SU-2026:20026-1
RUSTSEC-2025-0110
RUSTSEC-2025-0111
SUSE-SU-2026:20077-1

Produtos afetados

Debian
Astral-Tokio-Tar