PT-2025-44433 · Keras+1 · Keras+1
Krishna Gudimetla
·
Publicado
2025-10-30
·
Atualizado
2025-11-28
·
CVE-2025-12060
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Keras (versões afetadas não especificadas)
Descrição
A API
keras.utils.get file no Keras está suscetível a um problema de path traversal quando a opção extract=True é utilizada com arquivos tar. O utilitário emprega a função tarfile.extractall do Python sem utilizar o recurso filter="data". Um atacante pode criar um arquivo tar malicioso com links simbólicos especialmente construídos. A extração deste arquivo permite ao atacante escrever arquivos arbitrários em locais fora da pasta de destino pretendida no sistema de arquivos. Este problema decorre de uma fraqueza na funcionalidade subjacente do tarfile do Python.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Keras