CVE-2025-62518
astral-tokio-tar Vulnerable a Desincronización de Cabecera PAX
- Publicado
- 21 oct 2025
- Actualizado
- 22 oct 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 51,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
astral-tokio-tar es una librería de lectura/escritura de archivos tar para Rust asíncrono. Las versiones de astral-tokio-tar anteriores a la 0.5.6 contienen una vulnerabilidad de análisis de límites que permite a los atacantes introducir entradas de archivo adicionales explotando un manejo inconsistente de las cabeceras PAX/ustar. Al procesar archivos con cabeceras extendidas PAX que contienen sobreescrituras de tamaño, el analizador avanza incorrectamente la posición del flujo basándose en el tamaño de la cabecera ustar (a menudo cero) en lugar del tamaño especificado por PAX, lo que hace que interprete el contenido del archivo como cabeceras tar legítimas. Este problema se ha corregido en la versión 0.5.6. No existen soluciones alternativas.
Fuentes
2PoC para CVE-2025-62518 que demuestra el contrabando de archivos tar mediante el análisis de encabezados PAX de tokio-tar, creando cargas maliciosas y un extractor vulnerable para mostrar la inyección en la cadena de suministro.
- cve-tarmageddonInvestigación
Demostración de CVE-2025-62518: un fallo crítico de anulación del tamaño de la cabecera extendida PAX en tokio-tar y las bibliotecas tar asíncronas de Rust, con herramientas de reproducción y análisis del radio de impacto.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.