CVE-2026-25645
Requests présente une réutilisation non sécurisée de fichiers temporaires dans sa fonction utilitaire extract_zipped_paths()
- Publié
- 25 mars 2026
- Mise à jour
- 25 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 11 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NFaible · 30 prochains jours
- Percentile
- 8,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Requests est une bibliothèque HTTP. Avant la version 2.33.0, la fonction utilitaire `requests.utils.extract_zipped_paths()` utilise un nom de fichier prévisible lors de l'extraction de fichiers depuis des archives zip vers le répertoire temporaire du système. Si le fichier cible existe déjà, il est réutilisé sans validation. Un attaquant local disposant d'un accès en écriture au répertoire temporaire pourrait pré-créer un fichier malveillant qui serait chargé à la place du fichier légitime. L'utilisation standard de la bibliothèque Requests n'est pas affectée par cette vulnérabilité. Seules les applications qui appellent directement `extract_zipped_paths()` sont impactées. À partir de la version 2.33.0, la bibliothèque extrait les fichiers vers un emplacement non déterministe. Si les développeurs ne peuvent pas effectuer la mise à jour, ils peuvent définir `TMPDIR` dans leur environnement vers un répertoire dont l'accès en écriture est restreint.
Sources
1Réutilisation non sécurisée de fichiers temporaires dans extract_zipped_paths()
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.