CVE-2026-25645
中已发布
Requests 在其 extract_zipped_paths() 工具函数中存在不安全的临时文件重用漏洞
- 已发布
- 2026年3月25日
- 已更新
- 2026年3月25日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月11日
初级CVSS
5.5/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N0.2%
低 · 未来 30 天
- 百分位
- 8.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Requests 是一个 HTTP 库。在 2.33.0 版本之前,`requests.utils.extract_zipped_paths()` 工具函数在将文件从 zip 归档解压到系统临时目录时使用了可预测的文件名。如果目标文件已存在,则会在未经校验的情况下被复用。对临时目录具有写权限的本地攻击者可以预先创建恶意文件,使其被加载并替代合法文件。Requests 库的标准用法不受此漏洞影响。只有直接调用 `extract_zipped_paths()` 的应用程序会受到影响。从 2.33.0 版本开始,该库会将文件解压到非确定性的位置。如果开发者无法升级,可以将环境中的 `TMPDIR` 设置为具有受限写权限的目录。
来源
1在 extract_zipped_paths() 中不安全地重用临时文件
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。