CVE-2025-4138
تجاوز عامل تصفية الاستخراج لإنشاء روابط رمزية لأهداف عشوائية خارج دليل الاستخراج
- تم النشر
- 03/06/2025
- محدث
- 31/07/2026
- تخصيص CNA
- PSF
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسمح بتجاهل عامل تصفية الاستخراج (extraction filter)، مما يسمح لأهداف الروابط الرمزية (symlink targets) بالإشارة إلى خارج دليل الوجهة، وتعديل بعض البيانات الوصفية للملفات. أنت متأثر بهذه الثغرة إذا كنت تستخدم وحدة tarfile لاستخراج أرشيفات tar غير موثوقة باستخدام TarFile.extractall() أو TarFile.extract() مع استخدام معامل filter= بقيمة "data" أو "tar". راجع وثائق عوامل تصفية الاستخراج في tarfile https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter لمزيد من المعلومات. لاحظ أنه بالنسبة إلى بايثون 3.14 أو أحدث، تغيّرت القيمة الافتراضية لمعامل filter= من "no filtering" إلى `"data"، لذا إذا كنت تعتمد على هذا السلوك الافتراضي الجديد فإن استخدامك متأثر أيضًا. لاحظ أن أياً من هذه الثغرات لا يؤثر بشكل كبير على تثبيت التوزيعات المصدرية (source distributions) التي تكون على شكل أرشيفات tar، إذ أن التوزيعات المصدرية تسمح أصلاً بتنفيذ كود تعسفي أثناء عملية البناء. ومع ذلك، عند تقييم التوزيعات المصدرية، من المهم تجنب تثبيت التوزيعات المصدرية التي تحتوي على روابط مشبوهة.
المصادر
5Python PoC لـ CVE-2025-4138، ثغرة اجتياز مسار في وحدة tarfile في Python تستغل سلاسل الروابط الرمزية لتجاوز PATH_MAX لكتابة ملفات عشوائية.
CVE-2025-4138 / CVE-2025-4517 — تجاوز مرشح الروابط الرمزية PATH_MAX في Python tarfile
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.