CVE-2025-4138
Bypass del filtro di estrazione per creare symlink verso destinazioni arbitrarie al di fuori della directory di estrazione
- Pubblicato
- 3 giu 2025
- Aggiornato
- 31 lug 2026
- Assegnazione CNA
- PSF
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 70,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Consente di ignorare il filtro di estrazione, di far puntare i target dei symlink all'esterno della directory di destinazione e di modificare alcuni metadati dei file. Sei interessato da questa vulnerabilità se usi il modulo tarfile per estrarre archivi tar non attendibili tramite TarFile.extractall() o TarFile.extract() usando il parametro filter= con un valore di "data" o "tar". Consulta la documentazione sui filtri di estrazione di tarfile https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter per maggiori informazioni. Nota che per Python 3.14 o versioni successive, il valore predefinito di filter= è cambiato da "nessun filtro" a `"data", quindi se fai affidamento su questo nuovo comportamento predefinito, anche il tuo utilizzo è interessato. Nota che nessuna di queste vulnerabilità incide in modo significativo sull'installazione delle distribuzioni sorgente, che sono archivi tar, poiché le distribuzioni sorgente consentono già l'esecuzione arbitraria di codice durante il processo di build. Tuttavia, quando si valutano le distribuzioni sorgente, è importante evitare di installare distribuzioni sorgente con link sospetti.
Fonti
5PoC Python per CVE-2025-4138, una path traversal nel modulo tarfile di Python che abusa di catene di symlink per aggirare PATH_MAX per la scrittura arbitraria di file.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.