CVE-2025-4330
Обход фильтра извлечения для связывания за пределами каталога извлечения
- Опубликовано
- 3 июн. 2025 г.
- Обновлено
- 4 авг. 2026 г.
- Назначение CNA
- PSF
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 58,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Позволяет игнорировать фильтр извлечения, что позволяет целям символьных ссылок указывать за пределы целевого каталога, а также изменять некоторые метаданные файлов. Вы подвержены этой уязвимости, если используете модуль tarfile для извлечения недоверенных tar-архивов с помощью TarFile.extractall() или TarFile.extract() с параметром filter= со значением "data" или "tar". См. документацию по фильтрам извлечения tarfile https://docs.python.org/3/library/tarfile.html#tarfile-extraction-filter для получения дополнительной информации. Обратите внимание, что для Python 3.14 и более поздних версий значение по умолчанию параметра filter= изменилось с "без фильтрации" на `"data", поэтому если вы полагаетесь на это новое поведение по умолчанию, то ваше использование также затронуто. Обратите внимание, что ни одна из этих уязвимостей существенно не влияет на установку исходных дистрибутивов, которые являются tar-архивами, поскольку исходные дистрибутивы уже допускают выполнение произвольного кода в процессе сборки. Однако при оценке исходных дистрибутивов важно избегать установки исходных дистрибутивов с подозрительными ссылками.
Источники
1Обход фильтра данных tarfile в Python через переполнение PATH_MAX в os.path.realpath() - CVE-2025-4517 / CVE-2025-4330
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.