PT-2025-23611 · Python+11 · Python+11

·

CVE-2025-4517

·

Publicado

2025-06-02

·

Atualizado

2026-07-31

CVSS v2.0

9.7

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas Python versões 3.12 a 3.13
Descrição Um problema no módulo tarfile permite gravações arbitrárias no sistema de arquivos fora do diretório de extração ao extrair arquivos tar não confiáveis. Isso ocorre ao usar as funções TarFile.extractall() ou TarFile.extract() com o parâmetro filter definido como data ou tar. Para o Python 3.14 e posteriores, o valor padrão de filter mudou para data, tornando vulnerável o uso que dependa desse comportamento padrão. Um invasor pode explorar isso para modificar arquivos em locais arbitrários, causar perda de dados ou, potencialmente, alcançar a escalação de privilégios ou a evasão de containers se os scripts forem executados com privilégios de root.
Recomendações Atualize o Python 3.12 para a versão 3.12.11 ou posterior. Atualize o Python 3.13 para a versão 3.13.4 ou posterior. Como medida de mitigação temporária, evite usar o parâmetro filter com os valores data ou tar ao extrair arquivos não confiáveis.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:10026
ALSA-2025:10031
ALSA-2025:10128
ALSA-2025:10136
ALSA-2025:10140
ALSA-2025:10148
ALSA-2025:10189
ALSA-2025:23530
AZL-62307
AZL-62318
BDU:2025-06494
BIT-LIBPYTHON-2025-4517
BIT-PYTHON-2025-4517
BIT-PYTHON-MIN-2025-4517
CESA-2025_10026
CESA-2025_10031
CESA-2025_10128
CLEANSTART-2026-CI66802
CLEANSTART-2026-KM27583
CLEANSTART-2026-SP91806
CLEANSTART-2026-XR78310
CVE-2025-4517
ECHO-9CFA-3451-0E1E
INFSA-2025_10026
INFSA-2025_10031
INFSA-2025_10128
INFSA-2025_10136
INFSA-2025_10148
INFSA-2025_10189
MGASA-2025-0280
OESA-2025-1789
OESA-2025-1790
OESA-2025-1791
OESA-2025-2332
OESA-2025-2333
OPENSUSE-SU-2025:15285-1
OPENSUSE-SU-2025:15286-1
OPENSUSE-SU-2025:15287-1
OPENSUSE-SU-2025:15288-1
OPENSUSE-SU-2025:15290-1
PSF-2025-9
RHSA-2025:10026
RHSA-2025:10028
RHSA-2025:10031
RHSA-2025:10128
RHSA-2025:10136
RHSA-2025:10140
RHSA-2025:10148
RHSA-2025:10189
RHSA-2025:10399
RHSA-2025:10484
RHSA-2025:10602
RHSA-2025:9918
RHSA-2025_10026
RHSA-2025_10031
RHSA-2025_10128
RHSA-2025_10136
RHSA-2025_10148
RHSA-2025_10189
SUSE-SU-2025:02047-1
SUSE-SU-2025:02048-1
SUSE-SU-2025:02049-1
SUSE-SU-2025:02050-1
SUSE-SU-2025:02057-1
SUSE-SU-2025:02074-1
SUSE-SU-2025:02297-1
SUSE-SU-2025:02427-1
SUSE-SU-2025:02778-1
SUSE-SU-2025:20492-1
SUSE-SU-2025:20539-1
SUSE-SU-2025_02047-1
SUSE-SU-2025_02049-1
SUSE-SU-2025_02050-1
SUSE-SU-2025_02057-1
SUSE-SU-2025_02297-1
SUSE-SU-2025_02778-1
SUSE-SU-2026:0210-1
USN-7583-1

Produtos afetados

Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu