Scroll untuk baca artikel
Networking

Cacat TARmageddon di perpustakaan Rust yang ditinggalkan memungkinkan serangan RCE

62
×

Cacat TARmageddon di perpustakaan Rust yang ditinggalkan memungkinkan serangan RCE

Share this article
cacat-tarmageddon-di-perpustakaan-rust-yang-ditinggalkan-memungkinkan-serangan-rce
Cacat TARmageddon di perpustakaan Rust yang ditinggalkan memungkinkan serangan RCE

Peretas

Kerentanan dengan tingkat keparahan tinggi di pustaka Rust async-tar yang sekarang sudah ditinggalkan dan cabang-cabangnya dapat dieksploitasi untuk mendapatkan eksekusi kode jarak jauh pada sistem yang menjalankan perangkat lunak yang belum ditambal.

Example 300x600

Dilacak sebagai CVE-2025-62518kelemahan logika ini disebabkan oleh masalah desinkronisasi yang memungkinkan penyerang yang tidak diautentikasi memasukkan entri arsip tambahan selama ekstraksi file TAR.

Hal ini terjadi khususnya ketika memproses file TAR yang disarangkan dengan header perluasan usstar dan PAX yang tidak cocok, menyebabkan parser melompat ke konten file dan salah mengartikannya sebagai header tar, yang menyebabkan ekstraksi file yang disediakan penyerang.

Edera, perusahaan keamanan siber yang menemukan kerentanan tersebut dan menjulukinya TARmageddonmenjelaskan bahwa pelaku ancaman dapat memanfaatkannya untuk menimpa file dalam serangan rantai pasokan dengan mengganti file konfigurasi dan membajak backend build.

Kelemahan keamanan ini tidak hanya mempengaruhi proyek yang menggunakan async-tar tetapi juga tokio-tar, sebuah fork yang sangat populer lebih dari 7 juta unduhan di crates.io itu juga sudah ditinggalkan.

Sedangkan fork yang aktif sudah ada ditambalEdera mengatakan tidak mungkin memperkirakan secara akurat dampak kerentanan ini karena sifat cabangnya yang tersebar luas, termasuk tokio-tar.

“Karena tokio-tar tersebar luas dalam berbagai bentuk, tidak mungkin untuk benar-benar mengukur radius ledakan kutu ini di seluruh ekosistem,” kata Ivy.

“Meskipun fork aktif telah berhasil ditambal (lihat juga Astral Security Advisory), pengungkapan ini menyoroti tantangan sistemik yang besar: tokio-tar yang banyak diunduh masih belum ditambal.”

Kerentanan TARmageddon mempengaruhi banyak proyek yang banyak digunakan, termasuk Binstalk, manajer paket uv Python Astral, platform aplikasi universal wasmCloud, liboxen, dan perpustakaan testcontainers sumber terbuka.

Meskipun beberapa proyek hilir yang dihubungi Edera telah mengumumkan rencana untuk menghilangkan ketergantungan yang rentan atau beralih ke fork yang telah ditambal, proyek-proyek lainnya belum merespons, dan lebih banyak proyek yang belum diberitahu kemungkinan besar juga akan menggunakannya.

Edera menyarankan pengembang untuk meningkatkan ke versi yang ditambal atau segera menghapus ketergantungan tokio-tar yang rentan. Mereka harus beralih ke garpu astral-tokio-tar yang dipelihara secara aktif jika proyek mereka bergantung pada perpustakaan tokio-tar yang rentan. Garpu async-tar Edera (krata-tokio-tar) akan diarsipkan untuk mengurangi kebingungan dalam ekosistem.