CVE-2007-4559
Python के tarfile मॉड्यूल में (1) extract और (2) extractall फ़ंक्शन में डायरेक्टरी ट्रैवर्सल भेद्यता, उपयोगकर्ता-सहायता प्राप्त दूरस्थ हमलावरों को TAR आर्काइव में फ़ाइलनामों में .. (डॉट डॉट) अनुक्रम के माध्यम से मनमानी फ़ाइलों को...
- प्रकाशित
- 28 अग॰ 2007
- अद्यतन
- 17 जन॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Python के tarfile मॉड्यूल में (1) extract और (2) extractall फ़ंक्शन में डायरेक्टरी ट्रैवर्सल भेद्यता, उपयोगकर्ता-सहायता प्राप्त दूरस्थ हमलावरों को TAR आर्काइव में फ़ाइलनामों में .. (डॉट डॉट) अनुक्रम के माध्यम से मनमानी फ़ाइलों को ओवरराइट करने की अनुमति देती है, जो CVE-2001-1267 से संबंधित एक मुद्दा है।
स्रोत
5CVE-2007-4559 Python tarfile सिमलिंक हमले का शैक्षिक प्रदर्शन, एक स्क्रिप्ट के साथ जो दिखाती है कि os.path.realpath() क्यों इच्छित निर्देशिकाओं के बाहर निष्कर्षण को रोकने में विफल रहता है।
CVE-2007-4559 पथ ट्रैवर्सल भेद्यता के लिए Trellix के पैच में प्रूफ-ऑफ-कॉन्सेप्ट बायपास, जो सिमलिंक-आधारित शोषण तकनीक का प्रदर्शन करता है।
- MALWएक्सप्लॉइट
CVE-2007-4559 - Polemarch शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।