
Une archive TAR malveillante peut inclure des chemins de fichiers comme ../../../../etc/passwd, qui tentent de "remonter" hors du dossier d'extraction prévu.
Si un script Python utilise tarfile.extract() ou extractall() sans vérifier les chemins de fichiers, il décompressera les fichiers à ces emplacements — même s'ils pointent en dehors du répertoire cible.
Cela signifie qu'un pirate pourrait écraser des fichiers sensibles ou système, surtout si l'utilisateur exécute le script avec des privilèges élevés.
En 2025, Debian 11–12 et Ubuntu 24 sont toujours affectés par cette vulnérabilité. Les autres systèmes d'exploitation n'ont pas été testés, mais ces deux-là sont parmi les plus utilisés, ce qui est préoccupant. Même si cette vulnérabilité date de 2007, elle est toujours présente dans les versions LTS (support à long terme) — et le logiciel vulnérable n'est pas corrigé automatiquement via une mise à niveau apt standard.
