
CVE‑2025‑4517 Proof‑of‑Concept Script
CVE-2025-4517 è una vulnerabilità nel modulo tarfile di Python che consente scritture arbitrarie di file al di fuori della directory di estrazione quando si estraggono archivi tar non attendibili. Il problema si verifica quando si utilizza TarFile.extract() o TarFile.extractall() con filter="data" o filter="tar", che non impedisce completamente il path traversal attraverso membri tar manipolati.
Python 3.14 ha cambiato il filtro di estrazione predefinito a "data", quindi le applicazioni che si basano su questo default potrebbero essere anch'esse interessate. Mentre l'installazione di distribuzioni sorgente non è significativamente impattata, qualsiasi applicazione che estrae file tar non attendibili utilizzando questi filtri è esposta.
Il PoC è destinato esclusivamente a scopi educativi e di ricerca sulla sicurezza autorizzata.