
Скрипт Proof-of-Concept для CVE-2025-4517
CVE-2025-4517 — это уязвимость в модуле tarfile Python, которая позволяет произвольную запись файлов за пределами каталога извлечения при распаковке недоверенных tar-архивов. Проблема возникает при использовании TarFile.extract() или TarFile.extractall() с фильтром "data" или "tar", которые не полностью предотвращают обход пути через специально созданные элементы tar.
Python 3.14 изменил фильтр извлечения по умолчанию на "data", поэтому приложения, полагающиеся на этот стандартный фильтр, также могут быть затронуты. Хотя установка исходных дистрибутивов не подвержена значительному влиянию, любое приложение, которое извлекает недоверенные tar-файлы с использованием этих фильтров, подвергается риску.
PoC предназначен только для образовательных целей и авторизованных исследований безопасности.