PT-2025-23611 · Python+11 · Python+11
CVSS v2.0
9.7
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:P |
Nome do Software Vulnerável e Versões Afetadas
Python versões 3.12 a 3.13
Descrição
Um problema no módulo
tarfile permite gravações arbitrárias no sistema de arquivos fora do diretório de extração ao extrair arquivos tar não confiáveis. Isso ocorre ao usar as funções TarFile.extractall() ou TarFile.extract() com o parâmetro filter definido como data ou tar. Para o Python 3.14 e posteriores, o valor padrão de filter mudou para data, tornando vulnerável o uso que dependa desse comportamento padrão. Um invasor pode explorar isso para modificar arquivos em locais arbitrários, causar perda de dados ou, potencialmente, alcançar a escalação de privilégios ou a evasão de containers se os scripts forem executados com privilégios de root.Recomendações
Atualize o Python 3.12 para a versão 3.12.11 ou posterior.
Atualize o Python 3.13 para a versão 3.13.4 ou posterior.
Como medida de mitigação temporária, evite usar o parâmetro
filter com os valores data ou tar ao extrair arquivos não confiáveis.Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu