
CVE‑2025‑4517 Proof‑of‑Concept Script
CVE-2025-4517 ist eine Schwachstelle im Python-Modul tarfile, die das Schreiben beliebiger Dateien außerhalb des Extraktionsverzeichnisses ermöglicht, wenn nicht vertrauenswürdige tar-Archive extrahiert werden. Das Problem tritt bei der Verwendung von TarFile.extract() oder TarFile.extractall() mit filter="data" oder filter="tar" auf, da der Pfad-Traversal durch manipulierte tar-Einträge nicht vollständig verhindert wird.
Python 3.14 hat den Standard-Extraktionsfilter auf "data" geändert, sodass auch Anwendungen betroffen sein können, die sich auf diesen Standardwert verlassen. Die Installation von Quellverteilungen ist nicht wesentlich betroffen, jedoch ist jede Anwendung gefährdet, die nicht vertrauenswürdige tar-Dateien mit diesen Filtern extrahiert.
Der PoC dient nur zu Bildungszwecken und autorisierten Sicherheitsforschungszwecken.