CVE-2025-4330
Umgehung des Extraktionsfilters für die Verknüpfung außerhalb des Extraktionsverzeichnisses
- Veröffentlicht
- 03.06.2025
- Aktualisiert
- 04.08.2026
- CNA zuweisen
- PSF
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 58,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ermöglicht das Ignorieren des Extraktionsfilters, sodass Symlink-Ziele außerhalb des Zielverzeichnisses zeigen können, sowie die Änderung einiger Dateimetadaten. Sie sind von dieser Schwachstelle betroffen, wenn Sie mithilfe des tarfile-Moduls nicht vertrauenswürdige tar-Archive mit TarFile.extractall() oder TarFile.extract() extrahieren und den Parameter filter= mit dem Wert „data“ oder „tar“ verwenden. Weitere Informationen finden Sie in der Dokumentation zu den tarfile-Extraktionsfiltern https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter. Beachten Sie, dass sich ab Python 3.14 der Standardwert von filter= von „keine Filterung“ zu `"data", wenn Sie sich also auf dieses neue Standardverhalten verlassen, ist auch Ihre Nutzung betroffen. Beachten Sie, dass keine dieser Schwachstellen die Installation von Source-Distributionen, bei denen es sich um tar-Archive handelt, wesentlich beeinträchtigt, da Source-Distributionen während des Build-Prozesses bereits beliebige Codeausführung ermöglichen. Bei der Bewertung von Source-Distributionen ist es jedoch wichtig, die Installation von Source-Distributionen mit verdächtigen Links zu vermeiden.
Quellen
1Python tarfile Datenfilterumgehung durch PATH_MAX-Überlauf in os.path.realpath() - CVE-2025-4517 / CVE-2025-4330
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.