
Exploit de prova de conceito para CVE-2025-0851, uma vulnerabilidade de travessia de arquivos no utilitário de extração de modelos tar/zip do Deep Java Library, permitindo a escrita arbitrária de arquivos em sistemas Windows.

Na instrução dest.resolve(name).toAbsolutePath(), o método .toAbsolutePath() quando especifica um caminho absoluto em name, ignora dest.resolve(name) e retorna apenas
name(C:\Windows\System32\config\TEST) =>
Ao criar uma pasta no Linux, é possível inserir \ no nome da pasta, criando uma pasta com o nome C:\Windows\System32\config\ e depois o arquivo TEST, em um arquivo tar ou zip.
