INFSA-2025:10140: Устранение уязвимостей python3.12

Информация о бюллетене

Идентификатор: INFSA-2025:10140

Тип: устранение уязвимостей

Дата публикации: 2025-07-25 10:32:46 UTC

Информация о пакете

Python — это интерпретируемый, интерактивный, объектно-ориентированный язык программирования, включающий модули, классы, исключения, динамические типы данных очень высокого уровня и динамическую типизацию. Python поддерживает интерфейсы ко многим системным вызовам и библиотекам, а также к различным оконным системам.

Описание уязвимостей

  • CVE-2024-12718

    Уязвимость модуля tarfile библиотеки CPython связана с ошибкой при извлечении с фильтрами filter="data" или filter="tar". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, изменять метаданные файла, такие как временные метки или разрешения, за пределами предполагаемого каталога извлечения с помощью вредоносных архивов tar.

  • CVE-2025-4138

    Уязвимость Python (CPython) связана с ошибкой при при извлечении с filter="data". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, создавать произвольные символические ссылки за пределами каталога извлечения.

  • CVE-2025-4330

    Уязвимость Python (CPython) связана с ошибкой при извлечении с filter="data". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, использовать произвольную символическую ссылку для изменения некоторых метаданных файла.

  • CVE-2025-4435

    Уязвимость Python (CPython) вызвана ошибкой при использовании TarFile.errorlevel = 0 и извлечении с помощью фильтра. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обходить отфильтрованные элементы для извлечения файлов.

  • CVE-2025-4517

    Уязвимость функций TarFile.extractall() и TarFile.extract() модуля tarfile интерпретатора языка программирования Python (CPython) связана с неверным ограничением имени пути к каталогу с ограниченным доступом при обработке параметра filter= со значением data или tar. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, записывать произвольные файлы.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 7.6 нет информации
NIST — CVE-2025-4138
нет информации 7.5 нет информации
NIST — CVE-2025-4330
нет информации 7.3 нет информации
NIST — CVE-2025-4435
нет информации 7.5 нет информации
NIST — CVE-2025-4517
нет информации 7.6 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты