CVE-2007-4559
Vulnerabilidade de travessia de diretório nas funções (1) extract e (2) extractall do módulo tarfile em Python permite que atacantes remotos, com...
- Publicado
- 28 de ago. de 2007
- Atualizado
- 17 de jan. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de travessia de diretório nas funções (1) extract e (2) extractall do módulo tarfile em Python permite que atacantes remotos, com assistência do usuário, sobrescrevam arquivos arbitrários por meio de uma sequência .. (ponto ponto) em nomes de arquivos em um arquivo TAR, um problema relacionado ao CVE-2001-1267.
Fontes
5Demonstração educacional do ataque de symlink do Python tarfile referente ao CVE-2007-4559, com um script que mostra por que os.path.realpath() falha em impedir a extração fora dos diretórios pretendidos.
Prova de conceito de bypass para a vulnerabilidade de path traversal CVE-2007-4559 no patch da Trellix, demonstrando técnica de exploração baseada em symlink.
- MALWExploit
CVE-2007-4559 - Exploração do Polemarch
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.