Një vulnerabilitet në modulin Python TarFile, që lejon shkrimin në çdo pjesë të FS.

Në modulin tarfile të përfshirë në shpërndarjen standarde të Pythonit, i cili ofron funksione për të lexuar dhe shkruar arkiva tar, janë identifikuar pesë vulnerabilitete, një prej të cilave është vlerësuar si me rrezikshmëri kritike. Vulnerabilitetet janë rregulluar në lëshimet Python 3.13.4 dhe 3.12.11. Vulnerabiliteti më i rrezikshëm (CVE-2025-4517) lejon që gjatë shkarkimit të një arkivi të dizajnuar posaçërisht të shkruhen skedarë në çdo pjesë të sistemit të skedarëve. Në skenaret sistemorë që përdorin tarfile dhe ekzekutohen me të drejta root (p.sh., në utilitetet për menaxhimin e paketave dhe kontejnerëve të izoluar), ky vulnerabilitet mund të përdoret për të rritur privilegjet e veta ose për të dalë jashtë kontejnerit të izoluar.

Vulnerabiliteti prek projektet ku moduli tarfile pĂ«rdoret pĂ«r tĂ« shkarkuar arkiva tar tĂ« besueshme, duke pĂ«rdorur funksionet TarFile.extractall() ose TarFile.extract() me parametrin "filter=" tĂ« vendosur nĂ« "data" ose "tar". Ky vulnerabilitet shkaktohet nga pĂ«rpunimi i papĂ«rshtatshĂ«m i sekuencave ".." nĂ« emrin e lidhjes. Problemi prek versionet e Python nga versioni 3.12 e tutje. MĂ«nyra ‘filter="data"’ aplikohet si default nĂ« degĂ«n Python 3.14, e cila Ă«shtĂ« nĂ« zhvillim (lĂ«shimi Ă«shtĂ« planifikuar pĂ«r nĂ« vjeshtĂ«).

Vulnerabilitetet e tjera në TarFile:

  • CVE-2025-4330 — mundĂ«sia pĂ«r tĂ« anashkaluar filtrin e dhĂ«nave tĂ« ekstraktuara, qĂ« mund tĂ« çojĂ« nĂ« ekstraktimin nga arkivi tĂ« njĂ« lidhjeje simbolike qĂ« tregon jashtĂ« katalogut bazĂ« ku po bĂ«het shkarkimi.
  • CVE-2025-4138 — mundĂ«sia pĂ«r tĂ« krijuar lidhje simbolike tĂ« rastĂ«sishme jashtĂ« katalogut bazĂ« gjatĂ« shkarkimit tĂ« arkivave me parametrin ‘filter="data"’.
  • CVE-2024-12718 — mundĂ«sia pĂ«r tĂ« ndryshuar metadatĂ«t (p.sh., kohĂ«n e modifikimit) tĂ« skedarĂ«ve jashtĂ« katalogut bazĂ« gjatĂ« shkarkimit tĂ« arkivave me parametrin ‘filter="data"’ ose tĂ« drejtat e aksesit (chmod) gjatĂ« shkarkimit tĂ« arkivave me parametrin ‘filter="tar"’.
  • CVE-2025-4435 — nĂ«se gjatĂ« shkarkimit tĂ« arkivit parametrin TarFile.errorlevel e vendosim nĂ« 0, atĂ«herĂ« nĂ« kundĂ«rshtim me dokumentacionin, elementĂ«t e arkivave qĂ« pĂ«rfshihen nĂ« filtrin e caktuar u shkarkuan dhe nuk u injoruan.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster