CVE-2025-62518
astral-tokio-tar Vulnérable à la désynchronisation de l'en-tête PAX
- Publié
- 21 oct. 2025
- Mise à jour
- 22 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 51,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
astral-tokio-tar est une bibliothèque de lecture/écriture d'archives tar pour Rust asynchrone. Les versions d'astral-tokio-tar antérieures à 0.5.6 contiennent une vulnérabilité d'analyse des limites permettant à des attaquants de faire passer en contrebande des entrées d'archive supplémentaires en exploitant une gestion incohérente des en-têtes PAX/ustar. Lors du traitement d'archives comportant des en-têtes étendus PAX avec des remplacements de taille, l'analyseur avance incorrectement la position du flux en se basant sur la taille de l'en-tête ustar (souvent zéro) au lieu de la taille spécifiée par PAX, ce qui l'amène à interpréter le contenu du fichier comme des en-têtes tar légitimes. Ce problème a été corrigé dans la version 0.5.6. Il n'existe aucune solution de contournement.
Sources
2PoC pour CVE-2025-62518 démontrant la contrebande d'archives tar via l'analyse des en-têtes PAX de tokio-tar, créant des charges utiles malveillantes et un extracteur vulnérable pour montrer l'injection dans la chaîne d'approvisionnement.
- cve-tarmageddonRecherche
Démonstration de CVE-2025-62518 : un bogue critique de remplacement de taille d'en-tête étendu PAX dans les bibliothèques tar tokio-tar et async Rust, avec des outils de reproduction et une analyse du rayon d'impact.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.