Schwachstelle im Python-Modul TarFile ermöglicht Schreibzugriff auf beliebige Teile des Dateisystems

Im zum Standardumfang gehörenden Python-Modul tarfile, das Funktionen zum Lesen und Schreiben von tar-Archiven bereitstellt, wurden fĂŒnf Schwachstellen identifiziert, von denen eine als kritisch eingestuft ist. Die Schwachstellen wurden in den Versionen Python 3.13.4 und 3.12.11 behoben. Die gefĂ€hrlichste Schwachstelle (CVE-2025-4517) ermöglicht es, beim Entpacken eines speziell gestalteten Archivs Dateien in beliebige Bereiche des Dateisystems zu schreiben. In Systemskripten, die tarfile verwenden und mit Root-Rechten ausgefĂŒhrt werden (z. B. in Paketverwaltungs- und Containerisolierungs-Tools), kann die Schwachstelle zur Erhöhung der eigenen Privilegien oder zum Verlassen des isolierten Containers ausgenutzt werden.

Die SicherheitsanfĂ€lligkeit betrifft Projekte, in denen das Modul tarfile zum Entpacken von nicht vertrauenswĂŒrdigen tar-Archiven verwendet wird, indem die Funktion TarFile.extractall() oder TarFile.extract() mit dem Parameter „filter=“ auf „data“ oder „tar“ gesetzt wird. Die Schwachstelle wird durch die fehlerhafte Verarbeitung der Sequenz „..“ im Linknamen verursacht. Das Problem betrifft Versionen von Python ab 3.12. Der Modus ‚filter=„data“‘ wird standardmĂ€ĂŸig in der Entwicklungsumgebung von Python 3.14 angewendet (der Release ist fĂŒr den Herbst geplant).

Weitere SicherheitsanfÀlligkeiten in TarFile:

  • CVE-2025-4330 – Möglichkeit des Umgehens des Datenextraktionsfilters, was dazu fĂŒhren kann, dass eine symbolische VerknĂŒpfung, die außerhalb des Basisverzeichnisses zeigt, aus dem Archiv extrahiert wird.
  • CVE-2025-4138 – Möglichkeit, beliebige symbolische Links außerhalb des Basisverzeichnisses beim Entpacken von Archiven mit dem Parameter ‚filter=„data“‘ zu erstellen.
  • CVE-2024-12718 – Möglichkeit, Metadaten (z. B. das Änderungsdatum) von Dateien außerhalb des Basisverzeichnisses beim Entpacken von Archiven mit dem Parameter ‚filter=„data“‘ oder Berechtigungen (chmod) beim Entpacken von Archiven mit dem Parameter ‚filter=„tar“‘ zu Ă€ndern.
  • CVE-2025-4435 – Wenn bei der Entpackung eines Archivs der Parameter TarFile.errorlevel auf 0 gesetzt ist, wurden im Widerspruch zur Dokumentation die vom festgelegten Filter betroffenen Archivelemente entpackt und nicht ignoriert.

Quelle: opennet.ru

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster