CVE-2026-25645
Requests به إعادة استخدام غير آمنة للملفات المؤقتة في دالة الأداة extract_zipped_paths()
- تم النشر
- 25/03/2026
- محدث
- 25/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 8.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Requests هي مكتبة HTTP. قبل الإصدار 2.33.0، تستخدم دالة الأدوات `requests.utils.extract_zipped_paths()` اسم ملف قابلًا للتوقع عند استخراج الملفات من أرشيفات zip إلى دليل النظام المؤقت. إذا كان الملف الهدف موجودًا بالفعل، فسيُعاد استخدامه دون التحقق من صحته. يمكن لمهاجم محلي لديه صلاحية الكتابة في الدليل المؤقت أن ينشئ مسبقًا ملفًا ضارًا يتم تحميله بدلًا من الملف الشرعي. لا يتأثر الاستخدام القياسي لمكتبة Requests بهذه الثغرة. تتأثر فقط التطبيقات التي تستدعي `extract_zipped_paths()` مباشرةً. بدءًا من الإصدار 2.33.0، تستخرج المكتبة الملفات إلى موقع غير محدد مسبقًا. إذا لم يتمكن المطورون من الترقية، فيمكنهم تعيين `TMPDIR` في بيئتهم إلى دليل بصلاحيات كتابة مقيّدة.
المصادر
1إعادة استخدام ملف مؤقت غير آمن في extract_zipped_paths()
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.