PT-2025-23608 · Python+11 · Python+11
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Python versões 3.12 a 3.13
Description
Um problema no módulo
tarfile permite que o filtro de extração seja ignorado ao extrair arquivos tar não confiáveis. Isso pode permitir que um invasor crie links simbólicos que apontem para fora do diretório de destino, modifique metadados de arquivos e, potencialmente, modifique arquivos em locais arbitrários do sistema de arquivos, resultando em perda de dados ou acesso não autorizado a informações protegidas. O problema ocorre ao usar as funções TarFile.extractall() ou TarFile.extract() com o parâmetro filter definido como data ou tar. Para o Python 3.14 e posteriores, o valor padrão de filter é data, tornando vulnerável o uso que dependa desse comportamento padrão.Recommendations
Atualize o Python 3.12 para a versão 3.12.7-1ubuntu2.2.
Atualize o Python 3.13 para a versão 3.13.0-1ubuntu0.3.
Evite usar o parâmetro
filter com os valores data ou tar ao extrair arquivos não confiáveis.
Evite instalar distribuições de código-fonte que contenham links suspeitos.Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu