
Prova de conceito demonstrando path traversal CVE-2007-4559 no módulo tarfile do Python, permitindo substituição arbitrária de arquivos através de arquivos TAR maliciosos.
Um arquivo TAR malicioso pode incluir caminhos de arquivo como ../../../../etc/passwd, que tentam "subir" para fora da pasta de extração pretendida.
Se um script Python usa tarfile.extract() ou extractall() sem verificar os caminhos dos arquivos, ele descompactará os arquivos nesses locais — mesmo que eles apontem para fora do diretório de destino.
Isso significa que um hacker pode sobrescrever arquivos sensíveis ou do sistema, especialmente se o usuário executar o script com permissões elevadas.
A partir de 2025, tanto o Debian 11–12 quanto o Ubuntu 24 ainda são afetados por esta vulnerabilidade. Outros sistemas operacionais não foram testados, mas esses dois estão entre os mais amplamente usados, então isso por si só é preocupante. Mesmo que esta vulnerabilidade date de 2007, ela ainda está presente em versões LTS (suporte de longo prazo) — e o software vulnerável não é corrigido automaticamente por meio de um apt upgrade padrão.
