CVE-2025-4138
Contournement du filtre d'extraction pour créer des liens symboliques vers des cibles arbitraires en dehors du répertoire d'extraction.
- Publié
- 3 juin 2025
- Mise à jour
- 31 juil. 2026
- Attribution de CNA
- PSF
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 70,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Permet d'ignorer le filtre d'extraction, ce qui permet aux cibles de liens symboliques de pointer en dehors du répertoire de destination, et la modification de certaines métadonnées de fichiers. Vous êtes concerné par cette vulnérabilité si vous utilisez le module tarfile pour extraire des archives tar non fiables via TarFile.extractall() ou TarFile.extract() en utilisant le paramètre filter= avec une valeur de "data" ou "tar". Voir la documentation sur les filtres d'extraction tarfile https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter pour plus d'informations. Notez que pour Python 3.14 ou ultérieur, la valeur par défaut de filter= est passée de "aucun filtrage" à `"data", donc si vous vous fiez à ce nouveau comportement par défaut, votre utilisation est également concernée. Notez qu'aucune de ces vulnérabilités n'affecte de manière significative l'installation des distributions source qui sont des archives tar, car les distributions source permettent déjà l'exécution de code arbitraire pendant le processus de construction. Cependant, lors de l'évaluation de distributions source, il est important d'éviter d'installer des distributions source avec des liens suspects.
Sources
5PoC Python pour CVE-2025-4138, une traversée de chemin dans le module tarfile de Python exploitant des chaînes de liens symboliques pour contourner PATH_MAX afin d'écrire des fichiers arbitraires.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.