PT-2025-23611 · Python+11 · Python+11

Caleb Brown

+5

·

Publicado

2025-06-02

·

Atualizado

2026-05-18

·

CVE-2025-4517

CVSS v2.0

9.7

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas Versões do Python 3.12 e posteriores
Descrição O problema permite gravações arbitrárias no sistema de arquivos fora do diretório de extração durante a extração com filter="data" ao usar o módulo tarfile para extrair arquivos tar não confiáveis. Isso afeta usuários das versões 3.12 ou posteriores do Python, pois versões anteriores não incluem o recurso de filtro de extração. Para o Python 3.14 ou posterior, o valor padrão do filter foi alterado para "data", portanto, usuários que dependem desse novo comportamento padrão também são afetados.
Recomendações Para as versões 3.12 e posteriores do Python, atualize para uma versão em que o problema foi corrigido, pois a alteração do comportamento padrão no Python 3.14 ou posterior pode afetar o uso. Como solução temporária, considere evitar o uso do parâmetro filter com o valor "data" ou "tar" em TarFile.extractall() ou TarFile.extract() até que uma correção esteja disponível. Restrinja o acesso a arquivos tar não confiáveis para minimizar o risco de exploração.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:10026
ALSA-2025:10031
ALSA-2025:10128
ALSA-2025:10136
ALSA-2025:10140
ALSA-2025:10148
ALSA-2025:10189
ALSA-2025:23530
AZL-62307
AZL-62318
BDU:2025-06494
BIT-LIBPYTHON-2025-4517
BIT-PYTHON-2025-4517
BIT-PYTHON-MIN-2025-4517
CESA-2025_10026
CESA-2025_10031
CESA-2025_10128
CLEANSTART-2026-CI66802
CLEANSTART-2026-KM27583
CLEANSTART-2026-SP91806
CVE-2025-4517
ECHO-9CFA-3451-0E1E
INFSA-2025_10026
INFSA-2025_10031
INFSA-2025_10128
INFSA-2025_10136
INFSA-2025_10148
INFSA-2025_10189
MGASA-2025-0280
OESA-2025-1789
OESA-2025-1790
OESA-2025-1791
OESA-2025-2332
OESA-2025-2333
OPENSUSE-SU-2025:15285-1
OPENSUSE-SU-2025:15286-1
OPENSUSE-SU-2025:15287-1
OPENSUSE-SU-2025:15288-1
OPENSUSE-SU-2025:15290-1
PSF-2025-9
RHSA-2025:10026
RHSA-2025:10028
RHSA-2025:10031
RHSA-2025:10128
RHSA-2025:10136
RHSA-2025:10140
RHSA-2025:10148
RHSA-2025:10189
RHSA-2025:10399
RHSA-2025:10484
RHSA-2025:10602
RHSA-2025:9918
RHSA-2025_10026
RHSA-2025_10031
RHSA-2025_10128
RHSA-2025_10136
RHSA-2025_10148
RHSA-2025_10189
SUSE-SU-2025:02047-1
SUSE-SU-2025:02048-1
SUSE-SU-2025:02049-1
SUSE-SU-2025:02050-1
SUSE-SU-2025:02057-1
SUSE-SU-2025:02074-1
SUSE-SU-2025:02297-1
SUSE-SU-2025:02427-1
SUSE-SU-2025:02778-1
SUSE-SU-2025:20492-1
SUSE-SU-2025:20539-1
SUSE-SU-2025_02047-1
SUSE-SU-2025_02049-1
SUSE-SU-2025_02050-1
SUSE-SU-2025_02057-1
SUSE-SU-2025_02297-1
SUSE-SU-2025_02778-1
SUSE-SU-2026:0210-1
USN-7583-1

Produtos afetados

Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu