CVE-2025-4330
Bypass del filtro di estrazione per collegamenti al di fuori della directory di estrazione
- Pubblicato
- 3 giu 2025
- Aggiornato
- 4 ago 2026
- Assegnazione CNA
- PSF
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 58,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Consente di ignorare il filtro di estrazione, permettendo ai target dei symlink di puntare all'esterno della directory di destinazione, e la modifica di alcuni metadati dei file. Sei affetto da questa vulnerabilità se utilizzi il modulo tarfile per estrarre archivi tar non attendibili tramite TarFile.extractall() o TarFile.extract() usando il parametro filter= con un valore di "data" o "tar". Consulta la documentazione dei filtri di estrazione di tarfile https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter per maggiori informazioni. Nota che per Python 3.14 o versioni successive il valore predefinito di filter= è cambiato da "nessun filtro" a `"data"`, quindi se fai affidamento su questo nuovo comportamento predefinito anche il tuo utilizzo è affetto. Nota che nessuna di queste vulnerabilità incide in modo significativo sull'installazione delle source distribution che sono archivi tar, poiché le source distribution consentono già l'esecuzione arbitraria di codice durante il processo di build. Tuttavia, quando si valutano le source distribution, è importante evitare di installare source distribution con link sospetti.
Fonti
1Python tarfile data filter bypass tramite overflow di PATH_MAX in os.path.realpath() - CVE-2025-4517 / CVE-2025-4330
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.