
CVE‑2025‑4517 Script de Prova de Conceito
CVE-2025-4517 é uma vulnerabilidade no módulo tarfile do Python que permite gravações arbitrárias de arquivos fora do diretório de extração ao extrair arquivos tar não confiáveis. O problema ocorre ao usar TarFile.extract() ou TarFile.extractall() com filter="data" ou filter="tar", que não impedem completamente o path traversal através de membros tar manipulados.
O Python 3.14 alterou o filtro de extração padrão para "data", portanto, aplicações que dependem desse padrão também podem ser afetadas. Embora a instalação de distribuições de origem não seja significativamente impactada, qualquer aplicação que extraia arquivos tar não confiáveis usando esses filtros fica exposta.
O PoC é apenas para fins educacionais e de pesquisa de segurança autorizada.