CVE-2025-4517 是 Python tarfile 模块中的一个漏洞,允许在解压不受信任的 tar 归档文件时,在提取目录之外写入任意文件。该问题出现在使用 TarFile.extract() 或 TarFile.extractall() 并指定 filter="data" 或 filter="tar" 时,后者无法完全阻止通过精心构造的 tar 成员进行的路径遍历攻击。
Python 3.14 将默认提取过滤器更改为 "data",因此依赖此默认值的应用程序也可能受到影响。虽然源代码分发的安装不受显著影响,但任何使用这些过滤器解压不受信任 tar 文件的应用程序都存在风险。
此 PoC 仅用于教育和授权的安全研究目的。