PT-2025-39215 · Unknown+1 · Astral-Tokio-Tar+1
CVE-2025-59825
·
Publicado
2025-09-23
·
Atualizado
2025-11-26
CVSS v4.0
6.1
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U |
Nome do Software Vulnerável e Versões Afetadas
astral-tokio-tar versões 0.5.3 e anteriores
Descrição
astral-tokio-tar é uma biblioteca de leitura e gravação de arquivos tar para Rust assíncrono. Arquivos tar podem extrair arquivos fora do diretório de destino pretendido ao utilizar a API
Entry::unpack in raw. O controle Entry::allow external symlinks pode ser contornado utilizando links simbólicos que, quando combinados, apontam para fora do diretório de destino. Esses comportamentos podem permitir que um atacante com um arquivo tar malicioso realize gravações arbitrárias de arquivos e potencialmente obtenha execução de código.Recomendações
Atualize para a versão 0.5.4 ou posterior.
Exploit
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Astral-Tokio-Tar