CVE-2025-4138
Обход фильтра извлечения для создания символических ссылок на произвольные цели за пределами каталога извлечения
- Опубликовано
- 3 июн. 2025 г.
- Обновлено
- 31 июл. 2026 г.
- Назначение CNA
- PSF
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 70,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Позволяет игнорировать фильтр извлечения, что позволяет символическим ссылкам указывать за пределы целевого каталога, а также изменять некоторые метаданные файлов. Вы подвержены этой уязвимости, если используете модуль tarfile для извлечения недоверенных tar-архивов с помощью `TarFile.extractall()` или `TarFile.extract()` с параметром `filter=`, имеющим значение `"data"` или `"tar"`. Дополнительную информацию см. в документации по фильтрам извлечения tarfile https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter. Обратите внимание, что для Python 3.14 и более поздних версий значение по умолчанию для `filter=` изменилось с «без фильтрации» на `"data"`, поэтому, если вы полагаетесь на это новое поведение по умолчанию, ваше использование также затронуто. Также обратите внимание, что ни одна из этих уязвимостей существенно не влияет на установку исходных дистрибутивов, которые являются tar-архивами, поскольку исходные дистрибутивы уже допускают произвольное выполнение кода в процессе сборки. Тем не менее, при оценке исходных дистрибутивов важно избегать установки исходных дистрибутивов с подозрительными ссылками.
Источники
5PoC на Python для CVE-2025-4138, обход пути (path traversal) в модуле tarfile Python, использующий цепочки символьных ссылок для обхода ограничения PATH_MAX с целью произвольной записи файлов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.