V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-42497
DEB
Высокий

Архив::Tar версии до 3.08 для Perl извлекать жесткие ссылки на контролируемые злоумышленники пути за пределами каталога извлечения. _make_s…

CVSS
7.5
Высокий
EPSS
0.00
p32
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Архив::Tar версии до 3.08 для Perl извлекать жесткие ссылки на контролируемые злоумышленники пути за пределами каталога извлечения. _make_special_file() передает имя ссылки смолы на link() без проверки его по абсолютным путям или .. сегментам, создавая жесткий ссылку, которая разделяет иноду файла жертвы. Последующее запись через извлеченное имя изменяет файл жертвы, а постэкстракционный чмод, chown и utime блок в _extract_file() (защищенный только от символов через -l) применяет режим заголовка смолы, владельца и временные метки к совместному иноду во время извлечения.

Теги · CWE
Без аутентификации
CWE-59
CAPEC-17
CAPEC-35
CAPEC-76
CAPEC-132
Затронутые продукты
\ < 3.08
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.004 · p32
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
perlОтслеживается
perlОтслеживается
perlОтслеживается
archive::tar*Отслеживается