Haavatavus Python-i moodulis TarFile, mis vÔimaldab kirjutada mis tahes osadesse FS-i

Python-i tarfile moodulis, mis on sisse ehitatud pĂ”hitoote, mis pakub funktsioone tar-arhivide lugemiseks ja kirjutamiseks, on avastatud viis haavatavust, millest ĂŒks omab kriitilist ohtu. Haavatavused on kĂ”rvaldatud Python versioonides 3.13.4 ja 3.12.11. KĂ”ige ohtlikum haavatavus (CVE-2025-4517) vĂ”imaldab spetsiaalselt kujundatud arhiivi vĂ€lja pakkimisel kirjutada faile mis tahes osa failisĂŒsteemi. SĂŒsteemiskripte, mis kasutavad tarfile ja kĂ€ivitatakse root-Ă”igustega (nt pakettide haldamise utiliidid ja isoleeritud konteinerite haldamine), saab haavatavust kasutada privileegide tĂ”stmiseks vĂ”i isoleeritud konteinerist vĂ€lja pÀÀsemiseks.

Haavatavus mĂ”jutab projekte, kus moodulit tarfile kasutatakse usaldusvÀÀrsete tar-arhivide vĂ€lja pakkimiseks, kasutades funktsiooni TarFile.extractall() vĂ”i TarFile.extract() parameetriga „filter=”, mis on seadistatud vÀÀrtusele „data” vĂ”i „tar”. Haavatavus on pĂ”hjustatud ebakorrektsest seose „..” töötlemisest lingi nimes. Probleem mĂ”jutab Python-i versioone alates 3.12. ReĆŸiim ‘filter=„data”‘ on vaikimisi rakendatud Python 3.14 haru, mis on arenduses (vĂ€ljalaskmine on planeeritud sĂŒgisel).

Teised haavatavused TarFile-is:

  • CVE-2025-4330 — vĂ”imalus vĂ€ltida vĂ€lja pakitud andmete filtrit, mis vĂ”ib viia sĂŒmboolse lingi vĂ€lja pakkimise juurde, mis viitab aluseks oleva katalooge vĂ€ljapoole, kuhu toimub vĂ€lja pakkimine.
  • CVE-2025-4138 — vĂ”imalus luua suvalisi sĂŒmboolseid linke aluseks olevast kataloogist vĂ€ljapoole, kui vĂ€lja pakkimist toimub parameetriga ‘filter=„data”‘.
  • CVE-2024-12718 — vĂ”imalus muuta metainfot (nt muutmise aeg) faile alusest olevast kataloogist vĂ€ljapoole, kui vĂ€lja pakkimist toimub parameetriga ‘filter=„data”‘ vĂ”i Ă”igusi (chmod) vĂ€lja pakkimiseks parameetriga ‘filter=„tar”‘.
  • CVE-2025-4435 — kui arhiivi vĂ€lja pakkimisel on parameeter TarFile.errorlevel seatud vÀÀrtusele 0, siis vastupidiselt dokumentatsioonile, kuuluvad mÀÀratud filtri alla olevad arhiivi elemendid vĂ€lja pakkimist, mitte ei ignoreerita.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster