
CVE‑2025‑4517 Proof‑of‑Concept Script
CVE-2025-4517 は、Python の tarfile モジュールにおける脆弱性であり、信頼されていない tar アーカイブを展開する際に、展開先ディレクトリの外部へ任意のファイル書き込みを許可します。この問題は、フィルター "data" または "tar" を使用した TarFile.extract() または TarFile.extractall() を使用する場合に発生します。これらのフィルターは、細工された tar メンバーによるパストラバーサルを完全には防ぎません。
Python 3.14 では、デフォルトの展開フィルターが "data" に変更されたため、このデフォルトに依存するアプリケーションも影響を受ける可能性があります。ソース配布のインストールには大きな影響はありませんが、これらのフィルターを使用して信頼されていない tar ファイルを展開するすべてのアプリケーションが危険にさらされます。
PoC は、教育および許可されたセキュリティ研究目的のみに使用してください。