CVE-2026-25645
Requests имеет небезопасное повторное использование временных файлов в своей служебной функции extract_zipped_paths()
- Опубликовано
- 25 мар. 2026 г.
- Обновлено
- 25 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 11 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 8,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Requests — это HTTP-библиотека. До версии 2.33.0 служебная функция `requests.utils.extract_zipped_paths()` использует предсказуемое имя файла при извлечении файлов из zip-архивов в системный временный каталог. Если целевой файл уже существует, он используется повторно без проверки. Локальный злоумышленник с правом записи во временный каталог может заранее создать вредоносный файл, который будет загружен вместо легитимного. Стандартное использование библиотеки Requests этой уязвимости не подвержено. Затронуты только приложения, которые напрямую вызывают `extract_zipped_paths()`. Начиная с версии 2.33.0 библиотека извлекает файлы в недетерминированное расположение. Если разработчики не могут выполнить обновление, они могут задать `TMPDIR` в своём окружении, указав каталог с ограниченным правом записи.
Источники
1Небезопасное повторное использование временных файлов в extract_zipped_paths()
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.