CVE-2025-62518
astral-tokio-tar PAX हेडर डीसिंक्रोनाइज़ेशन के प्रति संवेदनशील
- प्रकाशित
- 21 अक्टू॰ 2025
- अद्यतन
- 22 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 51.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
astral-tokio-tar async Rust के लिए एक tar archive पढ़ने/लिखने वाली लाइब्रेरी है। astral-tokio-tar के 0.5.6 से पहले के संस्करणों में एक boundary parsing भेद्यता मौजूद है, जो हमलावरों को असंगत PAX/ustar header हैंडलिंग का फायदा उठाकर अतिरिक्त archive entries की तस्करी करने की अनुमति देती है। जब size overrides वाले PAX-extended headers युक्त archives को संसाधित किया जाता है, parser PAX-निर्दिष्ट आकार के बजाय ustar header size (अक्सर शून्य) के आधार पर गलत तरीके से स्ट्रीम स्थिति को आगे बढ़ाता है, जिससे वह फ़ाइल सामग्री को वैध tar headers के रूप में व्याख्या करता है। यह समस्या संस्करण 0.5.6 में ठीक कर दी गई है। कोई वर्कअराउंड उपलब्ध नहीं है।
स्रोत
2CVE-2025-62518 के लिए PoC जो tokio-tar PAX हेडर पार्सिंग के माध्यम से tar संग्रह तस्करी प्रदर्शित करता है, दुर्भावनापूर्ण पेलोड और एक कमजोर निकालने वाला बनाकर आपूर्ति-श्रृंखला इंजेक्शन दिखाता है।
- cve-tarmageddonअनुसंधान
CVE-2025-62518 का प्रदर्शन: tokio-tar और async Rust tar पुस्तकालयों में एक गंभीर PAX विस्तारित हेडर आकार ओवरराइड बग, पुनरुत्पादन उपकरण और विस्फोट त्रिज्या विश्लेषण के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।