TARmageddon — уязвимость в Rust-библиотеках для TAR
По сообщению, в async-tar и форках (tokio-tar, krata-tokio-tar, astral-tokio-tar) обнаружена CVE-2025-62518: специально оформленный архив позволяет распаковать файлы из вложенного TAR, обходя верификацию. Исправления в tokio-tar 0.5.6 и uv 0.9.5. Риск 8.1/10. Уязвимость архивов: выполнение кода через сборку
Исследователи показали, как вложенный архив может заменить конфигурацию при распаковке (через Rust-библиотеки, uv, testcontainers) и выполнить команды на ПК или в CI. Подробнее: https://opennet.ru/64093-tar Технологическая сводка: ядро, релизы и безопасность
Кратко: в обзоре — внедрение Binder на Rust в Linux 6.18, релизы KDE Plasma 6.5 и VirtualBox 7.2.4, обсуждение устойчивости реестров пакетов и подборка свежих версий и дистрибутивов.
Читать далее: https://www.opennet.ru/opennews/art.shtml?num=64093
#ru
@linux_n_linus | Другие наши каналы
Post #8515
273