PT-2026-34538 · Pypi+1 · Poetry+1
CVE-2026-41140
·
Publicado
2026-04-22
·
Atualizado
2026-07-13
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Poetry versões anteriores a 2.3.4
Description
A função
extractall() em src/poetry/utils/helpers.py extrai tarballs sdist sem proteção contra travessia de caminho (path traversal) em versões do Python onde o tarfile.data filter não está disponível. Isso ocorre especificamente nas versões do Python 3.10.0 até 3.10.12 e 3.11.0 até 3.11.4. Um invasor pode usar um sdist manipulado com caminhos de membros tar ../../ para realizar gravações de arquivos arbitrários fora do diretório de extração pretendido. Isso pode ser alcançado por meio de travessia direta de caminho, travessia de links simbólicos ou ataques de hardlink. O problema é acionado durante a resolução de metadados ou ao construir um pacote a partir de um sdist.Recommendations
Atualize o Poetry para a versão 2.3.4 ou superior.
Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Poetry
Red Os