INFSA-2025:10140: Устранение уязвимостей python3.12
Информация о бюллетене
Идентификатор: INFSA-2025:10140
Тип: устранение уязвимостей
Дата публикации: 2025-07-25 10:32:46 UTC
Информация о пакете
Python — это интерпретируемый, интерактивный, объектно-ориентированный язык программирования, включающий модули, классы, исключения, динамические типы данных очень высокого уровня и динамическую типизацию. Python поддерживает интерфейсы ко многим системным вызовам и библиотекам, а также к различным оконным системам.
Описание уязвимостей
- CVE-2024-12718
Уязвимость модуля tarfile библиотеки CPython связана с ошибкой при извлечении с фильтрами filter="data" или filter="tar". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, изменять метаданные файла, такие как временные метки или разрешения, за пределами предполагаемого каталога извлечения с помощью вредоносных архивов tar.
- CVE-2025-4138
Уязвимость Python (CPython) связана с ошибкой при при извлечении с filter="data". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, создавать произвольные символические ссылки за пределами каталога извлечения.
- CVE-2025-4330
Уязвимость Python (CPython) связана с ошибкой при извлечении с filter="data". Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, использовать произвольную символическую ссылку для изменения некоторых метаданных файла.
- CVE-2025-4435
Уязвимость Python (CPython) вызвана ошибкой при использовании TarFile.errorlevel = 0 и извлечении с помощью фильтра. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обходить отфильтрованные элементы для извлечения файлов.
- CVE-2025-4517
Уязвимость функций TarFile.extractall() и TarFile.extract() модуля tarfile интерпретатора языка программирования Python (CPython) связана с неверным ограничением имени пути к каталогу с ограниченным доступом при обработке параметра filter= со значением data или tar. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, записывать произвольные файлы.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-12718
|
нет информации | 7.6 | нет информации |
NIST — CVE-2025-4138
|
нет информации | 7.5 | нет информации |
NIST — CVE-2025-4330
|
нет информации | 7.3 | нет информации |
NIST — CVE-2025-4435
|
нет информации | 7.5 | нет информации |
NIST — CVE-2025-4517
|
нет информации | 7.6 | нет информации |
Обновлённые пакеты