ΑρχικήSecurityΗ ευπάθεια TARmageddon στη βιβλιοθήκη Async-Tar Rust επιτρέπει απομακρυσμένη εκτέλεση κώδικα

Η ευπάθεια TARmageddon στη βιβλιοθήκη Async-Tar Rust επιτρέπει απομακρυσμένη εκτέλεση κώδικα

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας σοβαρής ευπάθειας TARmageddon που επηρεάζει τη δημοφιλή βιβλιοθήκη async-tar Rust και τα παρακλάδια της, συμπεριλαμβανομένου του tokio-tar, η οποία μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα υπό ορισμένες συνθήκες.

Δείτε επίσης: IBM QRadar SIEM: Ευπάθεια επιτρέπει μη εξουσιοδοτημένες ενέργειες

TARmageddon

Η ευπάθεια, που παρακολουθείται ως CVE-2025-62518 (βαθμολογία CVSS: 8.1), έχει κωδικοποιηθεί ως TARmageddon από την Edera, η οποία ανακάλυψε το πρόβλημα στα τέλη Αυγούστου 2025. Επηρεάζει αρκετά ευρέως χρησιμοποιούμενα έργα, όπως τα testcontainers και wasmCloud.

“Στο χειρότερο σενάριο, αυτή η ευπάθεια έχει σοβαρότητα 8.1 (Υψηλή) και μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα (RCE) μέσω επιθέσεων αντικατάστασης αρχείων, όπως η αντικατάσταση αρχείων ρυθμίσεων ή η κατάληψη των backends κατασκευής,” ανέφερε η εταιρεία ασφαλείας με έδρα το Σιάτλ.

Το πρόβλημα επιδεινώνεται από το γεγονός ότι το tokio-tar είναι ουσιαστικά εγκαταλελειμμένο λογισμικό, παρά το ότι προσελκύει χιλιάδες λήψεις μέσω του crates.io. Το tokio-tar είναι μια βιβλιοθήκη Rust για ασύγχρονη ανάγνωση και εγγραφή αρχείων TAR που βασίζεται στο runtime Tokio για τη γλώσσα προγραμματισμού. Το Rust crate ενημερώθηκε τελευταία φορά στις 15 Ιουλίου 2023.

Ελλείψει επιδιόρθωσης για το tokio-tar, οι χρήστες που βασίζονται στη βιβλιοθήκη συνιστάται να μεταβούν στο astral-tokio-tar, το οποίο έχει κυκλοφορήσει την έκδοση 0.5.6 για να διορθώσει το πρόβλημα.

Δείτε ακόμα: CISA: Το ελάττωμα SonicWall VPN χρησιμοποιείται ενεργά σε επιθέσεις

Η ευπάθεια TARmageddon στη βιβλιοθήκη Async-Tar Rust επιτρέπει απομακρυσμένη εκτέλεση κώδικα

“Οι εκδόσεις του astral-tokio-tar πριν από την 0.5.6 περιέχουν μια ευπάθεια ανάλυσης ορίων που επιτρέπει στους επιτιθέμενους να εισάγουν επιπλέον καταχωρήσεις αρχείων εκμεταλλευόμενοι την ασυνεπή διαχείριση κεφαλίδων PAX/ustar,” δήλωσε ο προγραμματιστής της Astral, William Woodruff, σε μια ειδοποίηση.

Το πρόβλημα είναι αποτέλεσμα ασυνεπούς διαχείρισης κατά την αντιμετώπιση των επεκταμένων κεφαλίδων PAX και των κεφαλίδων ustar κατά τον καθορισμό των ορίων δεδομένων αρχείων. Το PAX, συντομογραφία του portable archive interchange, είναι μια εκτεταμένη έκδοση της μορφής USTAR που χρησιμοποιείται για την αποθήκευση ιδιοτήτων των μελών αρχείων σε ένα αρχείο TAR.

Η ασυμφωνία μεταξύ των επεκταμένων κεφαλίδων PAX και των κεφαλίδων ustar – όπου η κεφαλίδα PAX καθορίζει σωστά το μέγεθος του αρχείου, ενώ η κεφαλίδα ustar καθορίζει εσφαλμένα το μέγεθος του αρχείου ως μηδέν (αντί του μεγέθους PAX) – οδηγεί σε ασυνέπεια ανάλυσης, προκαλώντας τη βιβλιοθήκη να ερμηνεύει το εσωτερικό περιεχόμενο ως επιπλέον εξωτερικές καταχωρήσεις αρχείων.

Ως αποτέλεσμα, ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί αυτή τη συμπεριφορά για να “εισάγει” επιπλέον αρχεία όταν η βιβλιοθήκη επεξεργάζεται ενσωματωμένα αρχεία TAR, καθιστώντας έτσι δυνατή την αντικατάσταση αρχείων εντός των καταλόγων εξαγωγής, ανοίγοντας τελικά το δρόμο για αυθαίρετη εκτέλεση κώδικα.

Δείτε επίσης: Η CISA προσθέτει ευπάθεια Array Networks στον Κατάλογο KEV

Η ευπάθεια TARmageddon στη βιβλιοθήκη Async-Tar Rust επιτρέπει απομακρυσμένη εκτέλεση κώδικα

Σε ένα υποθετικό σενάριο επίθεσης, ένας επιτιθέμενος θα μπορούσε να ανεβάσει ένα ειδικά κατασκευασμένο πακέτο στο PyPI έτσι ώστε το εξωτερικό TAR να περιέχει ένα νόμιμο pyproject.toml, ενώ το κρυφό εσωτερικό TAR να περιέχει ένα κακόβουλο που καταλαμβάνει το backend κατασκευής και αντικαθιστά το πραγματικό αρχείο κατά την εγκατάσταση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS