
एक दुर्भावनापूर्ण TAR आर्काइव में ../../../../etc/passwd जैसे फ़ाइल पथ शामिल हो सकते हैं, जो इच्छित निष्कर्षण फ़ोल्डर से बाहर "ऊपर चढ़ने" का प्रयास करते हैं।
यदि कोई Python स्क्रिप्ट फ़ाइल पथों की जाँच किए बिना tarfile.extract() या extractall() का उपयोग करती है, तो वह फ़ाइलों को उन स्थानों पर अनपैक कर देगी — भले ही वे लक्ष्य निर्देशिका के बाहर इंगित करें।
इसका मतलब है कि एक हैकर संवेदनशील या सिस्टम फ़ाइलों को अधिलेखित कर सकता है, खासकर यदि उपयोगकर्ता स्क्रिप्ट को उन्नत अनुमतियों के साथ चलाता है।
2025 तक, Debian 11–12 और Ubuntu 24 दोनों अभी भी इस भेद्यता से प्रभावित हैं। अन्य ऑपरेटिंग सिस्टमों का परीक्षण नहीं किया गया है, लेकिन ये दोनों सबसे व्यापक रूप से उपयोग किए जाने वाले सिस्टमों में से हैं, इसलिए अकेले यह चिंताजनक है। हालाँकि यह भेद्यता 2007 से चली आ रही है, फिर भी यह LTS (दीर्घकालिक समर्थन) संस्करणों में मौजूद है — और असुरक्षित सॉफ़्टवेयर को मानक apt upgrade के माध्यम से स्वचालित रूप से पैच नहीं किया जाता है।
