Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-30039 — 安全公告及双语分析报告,详述 CVE-2026-30039,这是 rarfile 中影响至 4.2 版本的一个符号链接遍历漏洞,可导致任意本地文件泄露。 | Kitploit
工具/GitHubGitHub/bx33661/cve-2026-30039
漏洞分析供应链安全学习与教育精选资源
GitHubbx33661/cve-2026-30039

CVE-2026-30039

安全公告及双语分析报告,详述 CVE-2026-30039,这是 rarfile 中影响至 4.2 版本的一个符号链接遍历漏洞,可导致任意本地文件泄露。

查看仓库
5个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-30039

CVE-2026-30039 的安全公告材料,涉及 rarfile 中基于符号链接的归档解压问题,影响版本 4.2 及更早版本。

English advisory | 中文版本

概述

rarfile 在从攻击者控制的 RAR 归档中解压符号链接时,未验证嵌入的符号链接目标是否保持在预期的解压目录内。因此,精心构造的归档可以创建一个指向绝对路径或逃逸出目标目录的符号链接。

如果解压后的符号链接随后被应用程序逻辑、用户或下游工具解引用,主机上的任意本地文件可能会被泄露。

元数据

字段值
CVECVE-2026-30039
产品rarfile
厂商 / 维护者Marko Kreen
受影响版本<= 4.2
漏洞类型不安全的符号链接解压 / 符号链接目标遍历
主要 CWECWE-59
影响符号链接解引用后任意本地文件泄露
公开状态已分配 CVE

仓库内容

  • CVE-2026-30039.md:英文公告
  • CVE-2026-30039.zh-CN.md:中文公告

简要描述

rarfile 至 4.2 版本在归档解压过程中未验证符号链接目标。精心构造的 RAR 归档可以创建一个指向绝对路径或目标目录之外的符号链接,如果解压后的链接随后被解引用,可能导致任意本地文件泄露。

参考

  • rarfile GitHub 仓库
  • rarfile 在 PyPI 上

致谢

由 bx33661 发现。

下载工具