Eine SicherheitsanfÀlligkeit im Python-Modul TarFile, die das Schreiben in beliebige Teile des Dateisystems zulÀsst.

Im standardmĂ€ĂŸig mitgelieferten Python-Modul tarfile, das Funktionen zum Lesen und Schreiben von Tar-Archiven bereitstellt, wurden fĂŒnf Schwachstellen entdeckt, von denen eine als kritisch eingestuft wurde. Die Schwachstellen wurden in den Versionen Python 3.13.4 und 3.12.11 behoben. Die gefĂ€hrlichste Schwachstelle (CVE-2025-4517) ermöglicht es, beim Entpacken eines speziell gestalteten Archivs Dateien an beliebige Stellen des Dateisystems zu schreiben. In Systemskripten, die tarfile verwenden und mit Root-Rechten ausgefĂŒhrt werden (z. B. in Paketverwaltungs- und Container-Utilities), kann die Schwachstelle genutzt werden, um Privilegien zu erhöhen oder ĂŒber die isolierte Containerumgebung hinaus zu gelangen.

Die Schwachstelle betrifft Projekte, in denen das Modul tarfile zum Entpacken von nicht vertrauenswĂŒrdigen Tar-Archiven verwendet wird, indem die Funktion TarFile.extractall() oder TarFile.extract() mit dem Parameter "filter=" auf "data" oder "tar" gesetzt wird. Die Schwachstelle wird durch die falsche Verarbeitung der Sequenz ".." im Linknamen verursacht. Das Problem betrifft Python-Versionen ab 3.12. Der Modus 'filter="data"' ist standardmĂ€ĂŸig im Entwicklungsgang von Python 3.14 aktiv (Veröffentlichung ist fĂŒr den Herbst geplant).

Weitere Schwachstellen in TarFile:

  • CVE-2025-4330 – die Möglichkeit, den Filter fĂŒr extrahierte Daten zu umgehen, was dazu fĂŒhren kann, dass eine symbolische VerknĂŒpfung, die außerhalb des Basisverzeichnisses zeigt, aus dem Archiv extrahiert wird.
  • CVE-2025-4138 – die Möglichkeit, beliebige symbolische VerknĂŒpfungen außerhalb des Basisverzeichnisses beim Entpacken von Archiven mit dem Parameter 'filter="data"' zu erstellen.
  • CVE-2024-12718 – die Möglichkeit, Metadaten (z. B. Änderungszeit) von Dateien außerhalb des Basisverzeichnisses beim Entpacken von Archiven mit dem Parameter 'filter="data"' oder Zugriffsrechten (chmod) beim Entpacken von Archiven mit dem Parameter 'filter="tar"' zu Ă€ndern.
  • CVE-2025-4435 – wenn beim Entpacken eines Archivs der Parameter TarFile.errorlevel auf 0 gesetzt ist, dann wurden entgegen der Dokumentation die unter dem angegebenen Filter fallenden Archivelemente entpackt und nicht ignoriert.

Quelle: opennet.ru

60GB SSD 8Gb DDR4