PT-2025-44433 · Keras+1 · Keras+1

Krishna Gudimetla

·

Publicado

2025-10-30

·

Atualizado

2025-11-28

·

CVE-2025-12060

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Keras (versões afetadas não especificadas)
Descrição A API keras.utils.get file no Keras está suscetível a um problema de path traversal quando a opção extract=True é utilizada com arquivos tar. O utilitário emprega a função tarfile.extractall do Python sem utilizar o recurso filter="data". Um atacante pode criar um arquivo tar malicioso com links simbólicos especialmente construídos. A extração deste arquivo permite ao atacante escrever arquivos arbitrários em locais fora da pasta de destino pretendida no sistema de arquivos. Este problema decorre de uma fraqueza na funcionalidade subjacente do tarfile do Python.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-69472
CVE-2025-12060
GHSA-28JP-44VH-Q42H
GHSA-HJQC-JX6G-RWP9

Produtos afetados

Debian
Keras