CVE-2025-4138
Umgehung des Extraktionsfilters zur Erstellung von Symlinks zu beliebigen Zielen außerhalb des Extraktionsverzeichnisses
- Veröffentlicht
- 03.06.2025
- Aktualisiert
- 31.07.2026
- CNA zuweisen
- PSF
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 70,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ermöglicht das Ignorieren des Extraktionsfilters, sodass Symlink-Ziele außerhalb des Zielverzeichnisses liegen können, sowie die Änderung einiger Dateimetadaten. Sie sind von dieser Schwachstelle betroffen, wenn Sie das tarfile-Modul verwenden, um nicht vertrauenswürdige Tar-Archive mit TarFile.extractall() oder TarFile.extract() zu extrahieren und dabei den Parameter filter= mit dem Wert "data" oder "tar" verwenden. Weitere Informationen finden Sie in der Dokumentation zu den tarfile-Extraktionsfiltern https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter. Beachten Sie, dass sich für Python 3.14 oder später der Standardwert von filter= von "keine Filterung" zu `"data" geändert hat. Wenn Sie sich also auf dieses neue Standardverhalten verlassen, ist auch Ihre Nutzung betroffen. Beachten Sie, dass keine dieser Schwachstellen die Installation von Source-Distributionen, bei denen es sich um Tar-Archive handelt, wesentlich beeinträchtigt, da Source-Distributionen während des Build-Prozesses bereits beliebige Codeausführung ermöglichen. Bei der Bewertung von Source-Distributionen ist es jedoch wichtig, die Installation von Source-Distributionen mit verdächtigen Links zu vermeiden.
Quellen
5Python PoC für CVE-2025-4138, ein Path-Traversal im Python-tarfile-Modul, das Symlink-Ketten missbraucht, um PATH_MAX für beliebiges Dateischreiben zu umgehen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.