
CVE‑2025‑4517 प्रूफ‑ऑफ‑कॉन्सेप्ट स्क्रिप्ट
CVE-2025-4517 Python के tarfile मॉड्यूल में एक कमजोरी है जो अविश्वसनीय tar संग्रह को निकालते समय निष्कर्षण निर्देशिका के बाहर मनमानी फ़ाइल लेखन की अनुमति देती है। यह समस्या तब उत्पन्न होती है जब filter="data" या filter="tar" के साथ TarFile.extract() या TarFile.extractall() का उपयोग किया जाता है, जो निर्मित tar सदस्यों के माध्यम से पथ भ्रमण को पूरी तरह से नहीं रोकता है।
Python 3.14 ने डिफ़ॉल्ट निष्कर्षण फ़िल्टर को "data" में बदल दिया है, इसलिए इस डिफ़ॉल्ट पर निर्भर एप्लिकेशन भी प्रभावित हो सकते हैं। जबकि स्रोत वितरण स्थापना महत्वपूर्ण रूप से प्रभावित नहीं होती, कोई भी एप्लिकेशन जो इन फ़िल्टर का उपयोग करके अविश्वसनीय tar फ़ाइलों को निकालता है, उजागर होता है।
PoC केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है।