Një dobësi në modulin TarFile të Python, e cila lejon shkrimin në çdo pjesë të sistemit të skedarëve

Në modulin tarfile, i cili vjen me Python dhe ofron funksione për të lexuar dhe shkruar arkiva tar, janë identifikuar pesë dobësi, njëra prej të cilave i është caktuar një nivel kritik rreziku. Dobësitë janë eliminuar në versionet Python 3.13.4 dhe 3.12.11. Dobësia më e rrezikshme (CVE-2025-4517) lejon që gjatë shpërbërjes së një arkive të veçantë të formatit, të shkruhen skedarë në çdo pjesë të sistemit të skedarëve. Në skriptet sistemore që përdorin tarfile dhe që ekzekutohen me të drejta root (p.sh., në mjete për menaxhimin e paketimeve dhe kontejnerëve të izoluar), dobësia mund të përdoret për të rritur privilegjet e saj ose për të dalë jashtë kontejnerit të izoluar.

Vulnerabiliteti prek projekti ku moduli tarfile pĂ«rdoret pĂ«r tĂ« nxjerrĂ« arkiva tar tĂ« paqĂ«ndrueshĂ«m, duke pĂ«rdorur funksionin TarFile.extractall() ose TarFile.extract() me parametrin "filter=" tĂ« vendosur nĂ« "data" ose "tar". Vulnerabiliteti shkaktohet nga trajtimi i papĂ«rshtatshĂ«m i sekuencĂ«s ".." nĂ« emrin e lidhjes. Problemi prek versionet e Python duke filluar nga 3.12. Mjeti ‘filter="data"‘ aplikohet si parazgjedhje nĂ« degĂ«n e Python 3.14, e cila Ă«shtĂ« nĂ« zhvillim (publikimi Ă«shtĂ« parashikuar pĂ«r vjeshtĂ«n).

Vulnerabilitete të tjera në TarFile:

  • CVE-2025-4330 — mundĂ«sia e anashkalimit tĂ« filtrit tĂ« tĂ« dhĂ«nave tĂ« nxjerra, e cila mund tĂ« çojĂ« nĂ« nxjerrjen nga arkivi tĂ« njĂ« lidhjeje simbolike qĂ« tregon pĂ«rtej katalogut bazĂ« ku po bĂ«het nxjerrja.
  • CVE-2025-4138 — mundĂ«sia e krijimit tĂ« lidhjeve simbolike tĂ« rastĂ«sishme pĂ«rtej katalogut bazĂ« gjatĂ« nxjerrjes sĂ« arkivave me parametrin ‘filter="data"‘.
  • CVE-2024-12718 — mundĂ«sia e modifikimit tĂ« metadatat (p.sh., koha e modifikimit) tĂ« skedarĂ«ve pĂ«rtej katalogut bazĂ« gjatĂ« nxjerrjes sĂ« arkivave me parametrin ‘filter="data"‘ ose tĂ« tĂ« drejtave tĂ« aksesit (chmod) gjatĂ« nxjerrjes sĂ« arkivave me parametrin ‘filter="tar"‘.
  • CVE-2025-4435 — nĂ«se gjatĂ« shpĂ«rndarjes sĂ« arkivit parametrat TarFile.errorlevel janĂ« vendosur nĂ« 0, atĂ«herĂ« nĂ« kundĂ«rshtim me dokumentacionin, elementĂ«t e arkivit qĂ« bien nĂ«n filtrin e caktuar ishin shpĂ«rndarĂ« dhe jo ignoruar.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster