CVE-2025-62518
astral-tokio-tar Vulnerabile alla Desincronizzazione dell'Header PAX
- Pubblicato
- 21 ott 2025
- Aggiornato
- 22 ott 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 51,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
astral-tokio-tar è una libreria per la lettura/scrittura di archivi tar per Rust asincrono. Le versioni di astral-tokio-tar precedenti alla 0.5.6 contengono una vulnerabilità di parsing dei confini che consente agli aggressori di introdurre ulteriori voci di archivio sfruttando una gestione incoerente delle intestazioni PAX/ustar. Durante l'elaborazione di archivi con intestazioni estese PAX contenenti override di dimensione, il parser avanza erroneamente la posizione dello stream basandosi sulla dimensione dell'intestazione ustar (spesso zero) invece della dimensione specificata da PAX, facendo sì che interpreti il contenuto del file come intestazioni tar legittime. Questo problema è stato corretto nella versione 0.5.6. Non ci sono workaround.
Fonti
2PoC per CVE-2025-62518 che dimostra il contrabbando di archivi tar tramite l'analisi dell'intestazione PAX di tokio-tar, creando payload dannosi e un estrattore vulnerabile per mostrare l'iniezione nella supply chain.
- cve-tarmageddonRicerca
Dimostrazione di CVE-2025-62518: un bug critico di override della dimensione dell'header esteso PAX in tokio-tar e nelle librerie Rust async tar, con strumenti di riproduzione e analisi del blast radius.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.