Kritische Sicherheitslücke in Python-Tarfile-Modul – CVE-2025-4517

Die Python Software Foundation warnt vor einer kritischen Sicherheitslücke (CVE-2025-4517) im beliebten tarfile-Modul. Bei der Nutzung von TarFile.extractall() oder TarFile.extract() mit dem Parameter filter="data" oder "tar" kann es zu Pfadmanipulationen (Path Traversal) kommen. Dadurch lassen sich Dateien außerhalb des Zielverzeichnisses schreiben – ein erhebliches Risiko beim Umgang mit nicht vertrauenswürdigen Tar-Archiven.

Besonders brisant: Ab Python 3.14 ist "data" der Standardwert für filter=, was das Risiko bei unüberwachter Nutzung erhöht. Die CVSS-Bewertung liegt bei 9.4 (kritisch).

Entwickler:innen sollten sicherstellen, dass Archive nur mit geeigneten Filtern und vertrauenswürdigen Quellen extrahiert werden. Weitere technische Details und Patches sind bereits im offiziellen Python-Repository verfügbar.

Mehr Informationen:

Related Posts

CVE-2025-47187: Kritische RCE Lücke in Mitel SIP Telefonen

Am 12. Mai 2025 hat InfoGuard Labs zwei kritische Sicherheitslücken in Mitel VoIP-Telefonen der Serien 6800, 6900 und 6900w – inklusive der 6970 Conference Unit – mit Firmwareversion R6.4.0.SP4 und älter entdeckt. Unter der Kennung CVE-2025-47188 erlaubt ein bislang unbemerkter unauthentifizierter Kommando-Injection-Fehler im CGI-Dienst auf Port 49249 Angreifern, beliebigen Shell-Code mit root-Rechten auszuführen. Parallel dazu ermöglicht CVE-2025-47187 das Hochladen von manipulierten .wav-Dateien ohne Authentisierung. In der MISA-2025-0004-Advisory hat Mitel bereits Gegenmaßnahmen und Updates angekündigt. Dank schneller Zusammenarbeit mit dem Mitel PSIRT konnten Details Ende Juni veröffentlicht werden; Anwender sollten ihre Telefone umgehend auf die neuesten Firmware-Releases aktualisieren, um unbefugten Zugriff zu unterbinden.

Read More

Verkettete Root-Eskalation in Linux: Von PAM-Konfigurationsfehler zu Root über libblockdev/udisks

Am 17. Juni 2025 veröffentlichte das Qualys Threat Research Unit (TRU) eine Schwachstellenanalyse zu zwei eng miteinander verknüpften lokalen Privilegieneskalationen (LPEs) in openSUSE Leap 15 und SUSE Linux Enterprise 15. Diese Lücken – CVE-2025-6018 und CVE-2025-6019 – ermöglichen einem einfachen Nutzer über legitime Dienste wie PAM und udisks den vollständigen Root-Zugriff auf betroffene Systeme. Die Entdeckungen betreffen nicht nur SUSE, sondern haben potenziell weitreichende Konsequenzen für alle großen Linux-Distributionen.

Read More

Kritische Sicherheitslücke CVE-2025-6218 in WinRAR ermöglicht Remote-Code-Ausführung

19. Juni 2025 – Sicherheitsforscher haben eine schwerwiegende Schwachstelle (CVE-2025-6218) in RARLAB WinRAR entdeckt, die Angreifern ermöglicht, beliebigen Code auszuführen. Die Schwachstelle erhielt einen CVSS-Score von 7.8.

Read More