
CVE‑2025‑4517 Proof‑of‑Concept Script
CVE-2025-4517 est une vulnérabilité dans le module tarfile de Python qui permet d’écrire des fichiers arbitraires en dehors du répertoire d’extraction lors de l’extraction d’archives tar non fiables. Le problème survient lors de l’utilisation de TarFile.extract() ou TarFile.extractall() avec filter="data" ou filter="tar", qui ne préviennent pas totalement le déplacement par chemin via des membres tar falsifiés.
Python 3.14 a modifié le filtre d’extraction par défaut pour "data", ce qui peut également affecter les applications reposant sur ce réglage par défaut. Bien que l’installation des distributions source ne soit pas significativement impactée, toute application qui extrait des fichiers tar non fiables avec ces filtres est exposée.
Ce PoC est uniquement à des fins éducatives et de recherche en sécurité autorisée.