PT-2025-39215 · Unknown+1 · Astral-Tokio-Tar+1

CVE-2025-59825

·

Publicado

2025-09-23

·

Atualizado

2025-11-26

CVSS v4.0

6.1

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas astral-tokio-tar versões 0.5.3 e anteriores
Descrição astral-tokio-tar é uma biblioteca de leitura e gravação de arquivos tar para Rust assíncrono. Arquivos tar podem extrair arquivos fora do diretório de destino pretendido ao utilizar a API Entry::unpack in raw. O controle Entry::allow external symlinks pode ser contornado utilizando links simbólicos que, quando combinados, apontam para fora do diretório de destino. Esses comportamentos podem permitir que um atacante com um arquivo tar malicioso realize gravações arbitrárias de arquivos e potencialmente obtenha execução de código.
Recomendações Atualize para a versão 0.5.4 ou posterior.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59825
GHSA-3WGQ-WRWC-VQMV

Produtos afetados

Debian
Astral-Tokio-Tar