恶意 TAR 压缩包可以包含像 ../../../../etc/passwd 这样的文件路径,试图“爬升”出预期的解压文件夹。
如果 Python 脚本使用了 tarfile.extract() 或 extractall() 而没有检查文件路径,它就会将文件解压到这些位置——即使它们指向目标目录之外。
这意味着黑客可以覆盖敏感或系统文件,尤其是当用户以提升的权限运行脚本时。
截至 2025 年,Debian 11–12 和 Ubuntu 24 仍然受此漏洞影响。其他操作系统尚未测试,但这两者是最广泛使用的,仅此一点就令人担忧。尽管此漏洞可追溯到 2007 年,但它仍然存在于 LTS(长期支持)版本中——且存在漏洞的软件不会通过标准的 apt upgrade 自动修补。
