Python-i tarfile moodulis, mis on sisse ehitatud pĂ”hitoote, mis pakub funktsioone tar-arhivide lugemiseks ja kirjutamiseks, on avastatud viis haavatavust, millest ĂŒks omab kriitilist ohtu. Haavatavused on kĂ”rvaldatud Python versioonides 3.13.4 ja 3.12.11. KĂ”ige ohtlikum haavatavus (CVE-2025-4517) vĂ”imaldab spetsiaalselt kujundatud arhiivi vĂ€lja pakkimisel kirjutada faile mis tahes osa failisĂŒsteemi. SĂŒsteemiskripte, mis kasutavad tarfile ja kĂ€ivitatakse root-Ă”igustega (nt pakettide haldamise utiliidid ja isoleeritud konteinerite haldamine), saab haavatavust kasutada privileegide tĂ”stmiseks vĂ”i isoleeritud konteinerist vĂ€lja pÀÀsemiseks.
Haavatavus mĂ”jutab projekte, kus moodulit tarfile kasutatakse usaldusvÀÀrsete tar-arhivide vĂ€lja pakkimiseks, kasutades funktsiooni TarFile.extractall() vĂ”i TarFile.extract() parameetriga âfilter=â, mis on seadistatud vÀÀrtusele âdataâ vĂ”i âtarâ. Haavatavus on pĂ”hjustatud ebakorrektsest seose â..â töötlemisest lingi nimes. Probleem mĂ”jutab Python-i versioone alates 3.12. ReĆŸiim âfilter=âdataââ on vaikimisi rakendatud Python 3.14 haru, mis on arenduses (vĂ€ljalaskmine on planeeritud sĂŒgisel).
Teised haavatavused TarFile-is:
- CVE-2025-4330 â vĂ”imalus vĂ€ltida vĂ€lja pakitud andmete filtrit, mis vĂ”ib viia sĂŒmboolse lingi vĂ€lja pakkimise juurde, mis viitab aluseks oleva katalooge vĂ€ljapoole, kuhu toimub vĂ€lja pakkimine.
- CVE-2025-4138 â vĂ”imalus luua suvalisi sĂŒmboolseid linke aluseks olevast kataloogist vĂ€ljapoole, kui vĂ€lja pakkimist toimub parameetriga âfilter=âdataââ.
- CVE-2024-12718 â vĂ”imalus muuta metainfot (nt muutmise aeg) faile alusest olevast kataloogist vĂ€ljapoole, kui vĂ€lja pakkimist toimub parameetriga âfilter=âdataââ vĂ”i Ă”igusi (chmod) vĂ€lja pakkimiseks parameetriga âfilter=âtarââ.
- CVE-2025-4435 â kui arhiivi vĂ€lja pakkimisel on parameeter TarFile.errorlevel seatud vÀÀrtusele 0, siis vastupidiselt dokumentatsioonile, kuuluvad mÀÀratud filtri alla olevad arhiivi elemendid vĂ€lja pakkimist, mitte ei ignoreerita.
Allikas: opennet.ru
