Haavatavus Rusti raamatukogades TAR-formaadile, mis vÔimaldab lahti pakkida faile sisse töötatud arhiivist

Rustis kirjutatud raamatukogus async-tar, mis pakub funktsioone tar-arhiivide lugemiseks ja kirjutamiseks, avastati haavatavus (CVE-2025-62518, koodnimi TARmageddon), mis vĂ”imaldab spetsiaalselt vormindatud tar-arhiivi lahti pakkimisel mitte ainult arhiivis paiknevaid faile, vaid ka faile, mis asuvad sisse töötatud tar-arhiivis. Haavatavust saab kasutada arhiivide kontrollimisse sĂŒsteemide lĂ€bimiseks ja failide lahti pakkimiseks, mille puhul ei ole toimunud kontrolli.

Haavatavus avaldub ka async-tar raamatukogu forkkides, nagu tokio-tar, krata-tokio-tar ja astral-tokio-tar, samuti nende baasil töötavates utiliitides, nÀiteks pakihalduris uv, mis areneb kÔrge jÔudlusega asenduseks Pythonis olevate projektide jaoks. Populaarsetest projektidest, mis kasutavad haavatavaid raamatukogusid, on samuti mÀrgitud testcontainers tööriist docker konteinerite kÀivitamiseks ja WebAssembly runtime wasmCloud. Crates.is hoidlas on viimase 90 pÀeva jooksul async-tar raamatukogul 1,3 miljonit allalaadimist, tokio-tar-ile 2,2 miljonit ja testcontainers-ile 2,9 miljonit.

Haavatavus on pĂ”hjustatud vale positsiooni valimisest erinevate suuruste vÀÀrtuste analĂŒĂŒsimisel ustar ja PAX pealkirjades. PAX formaadis tar-arhiivides on iga faili jaoks arhiivi sees kaks pealkirja – klassikaline ustar ja laiendatud PAX. Probleem tuleneb sellest, et haavatavad raamatukogud lahti pakkides faile ei arvutanud nihket PAX pealkirjast tulenevate suuruste pĂ”hjal, vaid vĂ”tsid suuruse vanast ustar pealkirjast. Kui ustar pealkirjas on null suurus, siis selle taga olev faili sisu töödeldakse korrektse TAR pealkirja plokina jĂ€rgmise faili jaoks.

Haavatavus Rusti raamatukogades TAR-formaadile, mis vÔimaldab lahti pakkida faile sisse töötatud arhiivist
Haavatavus Rusti raamatukogades TAR-formaadile, mis vÔimaldab lahti pakkida faile sisse töötatud arhiivist

RĂŒnnaku sooritamiseks piisab TAR-arhiivi loomisest, milles ustar pealkirjas on toodud null suurus ja PAX-formaadi pealkirjas aktuaalne suurus, mistĂ”ttu teise tar-arhiivi sisu töödeldakse pĂ”hiarhiivi osana. Sarnaste arhiivide loomise nĂ€ide on saadaval GitHubis. Haavatavus on kĂ”rvaldatud versioonides tokio-tar 0.5.6 ja uv 0.9.5. ÜlejÀÀnud raamatukogude osas pole parandus veel avaldatud, kuid sĂ”ltumatud plaastrid on ette valmistatud astral-tokio-tar, async-tar ja krata-tokio-tar jaoks.

Vigade tasemeks on mÀÀratud 8.1 10-st, kuna probleem vĂ”ib pĂ”hjustada lahtiste failide ĂŒmberkirjutamist (haavatavates rakendustes lahtitĂ”mmatud failid ei ole need, mida nĂ€hti arhiivis). Samuti on uv paketihalduris leitud haavatavuse tase madal, kuna kui rĂŒndajal on vĂ”imalus mĂ”jutada algse arhiivi sisu, ei ole mĂ”tet rĂŒnnakut keerulisemaks muuta ja haavatavust kasutama hakata lĂ€bi sisseehitatud arhiivide, kui koodi tĂ€itmise saab saavutada peamise arhiivi koostamisskriptide kaudu.

Haavatavuse avastanud teadlased on esitanud mitmeid hĂŒpoteetilisi rĂŒnde stsenaariume, mis vĂ”imaldavad turvaauditeid mööda hiilida ja koodi tĂ€itmist saavutada konfiguratsiooni failide asendamise vĂ”i koostamisprotsessi sekkumise kaudu. Eeldatakse, et saadetud arhiiv suudab lĂ€bida automatiseeritud kontrolli turvaskanneri abil ja kĂ€sitsi auditi, mille kĂ€igus kontrollija ei pööra tĂ€helepanu kummalisele sisseehitatud arhiivile, mis sisaldab teisi faile, mille tulemusena lahtitĂ”mbamise kĂ€igus kaasaskantavate Rust-raamatukogude kaudu saadakse ootamatud tulemused.

NĂ€iteks vĂ”ib rĂŒndaja laadida muudatud arhiivi PyPI hoidlasse, mis lĂ€bib kontrolli peamise arhiivi sisu analĂŒĂŒsi pĂ”hjal, milles on legaalne fail pyproject.toml. Kui seda paketti töödeldakse uv utiliidiga, asendatakse legaalne pyproject.toml rikutud variandiga sisseehitatud arhiivist, mis sisaldab kĂ€ske, mis tĂ€idetakse arendaja arvutis vĂ”i pideva integreerimise sĂŒsteemis. Samamoodi saab korraldada konteineri failide ĂŒmberkirjutamist konteineri pildi vĂ€ljatĂ”mbamise kĂ€igus testcontainers tööriistade abil.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster