Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-4517-Python-tarfile-filter-data-Bypass-PoC — Exploração de prova de conceito para CVE-2025-4517, uma vulnerabilidade de path traversal no sandbox filter='data' do tarfile do Python, permitindo escrita arbitrária de arquivos fora do diretório de extração via cadeias de symlink criadas. | Kitploit
Ferramentas/GitHubGitHub/estebanzarate/cve-2025-4517-python-tarfile-filter-data-bypass-poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubestebanzarate/cve-2025-4517-python-tarfile-filter-data-bypass-poc

CVE-2025-4517-Python-tarfile-filter-data-Bypass-PoC

Exploração de prova de conceito para CVE-2025-4517, uma vulnerabilidade de path traversal no sandbox filter='data' do tarfile do Python, permitindo escrita arbitrária de arquivos fora do diretório de extração via cadeias de symlink criadas.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
11há 6 mesesAinda não revisado

CVE-2025-4517 — Bypass do filtro filter="data" do tarfile do Python (PoC)

Vulnerabilidade de path traversal no módulo tarfile do Python afetando as versões 3.8.0 a 3.13.1. A sandbox filter="data" — destinada a impedir extrações inseguras — pode ser contornada criando caminhos que excedem PATH_MAX (4096 bytes), fazendo com que os.path.realpath() pare silenciosamente de resolver symlinks. A verificação de segurança vê um caminho aparentemente seguro enquanto o kernel resolve o caminho real, permitindo gravações fora do diretório de extração. Este PoC abusa da bypass para escrever uma chave pública SSH em /root/.ssh/authorized_keys.


Como funciona

  1. Cria um tar malicioso com diretórios profundamente aninhados (nomes de 247 caracteres) que empurram os caminhos dos symlinks além de PATH_MAX.
  2. filter="data" chama os.path.realpath() para validar cada caminho — mas em PATH_MAX ele para de resolver e vê o caminho como ainda dentro do diretório de staging. A verificação passa.
  3. O kernel resolve o caminho completo corretamente durante a extração, escapando da sandbox.
  4. Um arquivo comum é escrito através da cadeia de symlinks escapada, caindo em /root/.ssh/authorized_keys.
  5. O acesso SSH como root é verificado com a chave injetada.

Requisitos

  • Python 3
  • ssh-keygen disponível (ou forneça sua própria chave pública com -k)
  • Acesso de escrita ao diretório de backup usado pelo script vulnerável
  • Direitos sudo para acionar a extração vulnerável

Uso

root@kitploit:~
# Gera um novo par de chaves automaticamente
python3 exploit.py

# Usa uma chave pública existente
python3 exploit.py -k ~/.ssh/id_ed25519.pub

Exemplo:

root@kitploit:~
$ python3 exploit.py
[+] Par de chaves SSH gerado: /tmp/cve_2025_4517_key
[*] Criando tar de exploit...
[+] Tar de exploit criado: /tmp/cve_2025_4517_exploit.tar
[*] Implantando exploit em: /opt/backup_clients/backups/backup_9999.tar
[+] Exploit implantado com sucesso
[*] Acionando extração via script vulnerável...
[+] Extração concluída
[*] Verificando exploit via SSH...
[+] SUCESSO! SSH como root confirmado: uid=0(root) gid=0(root) groups=0(root)

============================================================
[+] EXPLORAÇÃO BEM-SUCEDIDA!
[+] SSH no root com: ssh -i /tmp/cve_2025_4517_key root@localhost
============================================================

[?] Abrir shell root agora? (s/n):

Referências

  • CVE-2025-4517
  • Documentação do tarfile do Python — filtros de extração
  • Aviso de Segurança do Python

Créditos

  • Descoberta: Python Security Response Team
  • Limpeza e simplificação: Esteban Zárate
Baixar ferramenta