
CVE‑2025‑4517 Proof‑of‑Concept Script
CVE-2025-4517 هي ثغرة في وحدة tarfile في بايثون تسمح بكتابة ملفات عشوائية خارج دليل الاستخراج عند استخراج أرشيفات tar غير موثوقة. تحدث المشكلة عند استخدام TarFile.extract() أو TarFile.extractall() مع filter="data" أو filter="tar"، والتي لا تمنع بشكل كامل اجتياز المسار من خلال أعضاء tar مصممين.
قامت Python 3.14 بتغيير مرشح الاستخراج الافتراضي إلى "data"، لذا فإن التطبيقات التي تعتمد على هذا الافتراضي قد تتأثر أيضًا. بينما لا يتأثر تثبيت التوزيع المصدر بشكل كبير، فإن أي تطبيق يستخرج ملفات tar غير موثوقة باستخدام هذه المرشحات يكون معرضًا للخطر.
PoC هو لأغراض تعليمية وأبحاث أمنية مصرح بها فقط.