Magas kockázatú sebezhetőség a Rust async-tar könyvtárban – TARmageddon

okt 27, 2025 | Tech

A Edera biztonsági szakértői egy súlyos, magas kockázatú sebezhetőséget fedeztek fel és hoztak nyilvánosságra egy korai, mára elhagyott állapotban lévő, nyílt forráskódú aszinkron tar archívumkezelő könyvtárban, amely a Rust programozási nyelvhez készült. Ez a kritikus hiba lehetőséget ad távoli kódvégrehajtásra, ami jelentős veszélyt jelenthet a széles körben elterjedt és sokszor forkolt kód miatt.

A sebezhetőség háttere és hatása

Az érintett komponens az async-tar Rust könyvtár, valamint számos abból származó fork, például a tokio-tar, a Python csomagkezelő uv, továbbá a testcontainers, wasmCloud, astral-tokio-tar és krata-tokio-tar projektek. A legnépszerűbb fork, a tokio-tar több mint 5 millió letöltéssel rendelkezik a crates.io platformon, azonban jelenleg nem karbantartott.

Alex Zenla, az Edera technológiai igazgatója és társalapítója szerint: „Tekintettel arra, hogy ez a könyvtár megtalálható kritikus és széles körben használt eszközökben, mint például az uv csomagkezelőben, a potenciális hatás az építési rendszerekre és termelési környezetekre számos vállalatnál jelentős.”

A sebezhetőség részletei – CVE-2025-62518

A hibát CVE-2025-62518 azonosítóval látták el, amelynek CVSS pontszáma 8.1 – ez magas súlyosságot jelez. A probléma egy határérték-elemzési (boundary-parsing) logikai hiba, amely lehetővé teszi támadók számára a fájlok felülírását és így távoli kódvégrehajtást. Ez nem egy bonyolult memóriahibán alapuló sérülékenység, hanem egy könnyen kihasználható logikai hiba.

Zenla kiemelte: „Ez a sebezhetőség tipikus példája az open-source abandonware válságnak. Az eredeti hiba egy korai verzióban jelent meg, amelyet aztán többször is forkoltak, miközben az eredeti projekt karbantartása megszűnt.”

A forkolás és karbantartás hiányának következményei

A probléma abból adódik, hogy amikor egy projektet elhagynak vagy nem tartanak karban tovább, akkor annak hibái öröklődnek az összes leszármazott forkban. Ez egy olyan rendszerszintű kockázatot teremt, amelyet rendkívül nehéz nyomon követni és hatékonyan javítani.

Edera 2024. augusztus 21-én fedezte fel ezt a sérülékenységet belső fejlesztési munkálatok során. Másnap elkészítették a javításokat, majd igyekeztek ezeket minél több aktív forkba és nyílt forráskódú projektbe beépíteni még a nyilvános bejelentés előtt. A hibát hivatalosan 2024. augusztus 27-én hozták nyilvánosságra.

A Rust ökoszisztéma és az async archívumfeldolgozás szerepe

Zenla szerint a tokio-tar és annak forkjai képezik az aszinkron archívumfeldolgozás alapját a Rust ökoszisztémában. Ezek a tar archívumok alapvetőek a szoftverek terjesztésében, így potenciális hatásuk igen széles körű lehet.

Különösen aggasztó tényező az érintett kód rejtettsége: gyakran közvetett függőségként jelenik meg mélyen beágyazva építési eszközökben vagy konténer-pipeline-okban. Emiatt sok végfelhasználó vagy vállalat nincs is tudatában annak, hogy futtatják ezt a sérülékeny kódot.

A támadási vektorok és kihasználhatóság

A támadók képesek lehetnek kihasználni ezt a hibát fájlok felülírásával, ami távoli kódvégrehajtást tesz lehetővé. Mivel nem memóriahibáról van szó, hanem logikai problémáról, ezért viszonylag egyszerűen kihasználható.

A Rust biztonsági megítélése és emberi tényezők

Bár a Rust programozási nyelvet általánosan biztonságosabbnak tartják más nyelveknél – különösen azért, mert kiküszöböli a C/C++ memóriabiztonsági problémáit –, ez az eset jól mutatja, hogy még egy biztonságosabb nyelv sem véd meg teljesen az emberi hibáktól.

Edera „TARmageddon” néven emlegeti ezt a sebezhetőséget, amely újabb figyelmeztetés arra vonatkozóan is, hogy milyen veszélyeket rejthetnek magukban az elhagyott vagy nem karbantartott nyílt forráskódú projektek.

Kihívások a javítások terjesztésében

A javítások terjesztése nem volt egyszerű feladat: mivel nem csak egyetlen upstream projekt érintett, hanem számos aktív fork és downstream fogyasztó is használja ezt a kódot, decentralizált koordinációra volt szükség. Zenla szerint ez „egy bonyolult és manuális folyamat volt”, amely jól tükrözi az open-source ökoszisztéma felelősségi láncának törékenységét.

Összegzés

  • Sérülékenység: Magas súlyosságú logikai hiba (CVE-2025-62518) az async-tar Rust könyvtárban.
  • Kockázat: Távoli kódvégrehajtás lehetősége fájl felülíráson keresztül.
  • Hatás: Több millió letöltést érintő elhagyott vagy nem karbantartott forkok miatt széles körű veszély.
  • Kihívás: Javítások decentralizált terjesztése nehézkes az open-source projektek sokszínűsége miatt.
  • Tanulság: Még biztonságosnak tartott nyelvek esetén is fontos az aktív karbantartás és felelősségvállalás az open-source közösségben.

A TARmageddon esete rávilágít arra is, hogy mennyire fontos tudatosítani mind fejlesztőkben, mind vállalatokban az open-source komponensek használatának kockázatait és azok folyamatos monitorozását.

Forrás: https://cyberscoop.com/async-tar-rust-open-source-vulnerability/

Halo: Campaign Evolved és az amerikai kormány vitatott propagandája

Halo: Campaign Evolved bejelentése után nem sokkal az Egyesült Államok kormánya váratlanul felhasználta a játék képi világát, hogy népszerűsítse a több millió ember kitoloncolására irányuló erőfeszítéseit. Ez az eset egy újabb példája annak a mintának, amelyet a...

Halo: Campaign Evolved és az amerikai kormány vitatott propagandája

Halo: Campaign Evolved bejelentése után nem sokkal az Egyesült Államok kormánya váratlanul felhasználta a játék képi világát, hogy népszerűsítse a több millió ember kitoloncolására irányuló erőfeszítéseit. Ez az eset egy újabb példája annak a mintának, amelyet a...

A Fed kvantitatív szigorításának vége: mit jelent a Standing Repo Facility szerepe?

Kvantitatív szigorítás (QT) befejezésére számítanak az elemzők a Federal Reserve (Fed) közelgő ülésén, amely az idei év egyik legfontosabb monetáris eseménye lehet. Az előrejelzéseket erősítette Jerome Powell Fed-elnök korábbi nyilatkozata, amelyben utalt arra, hogy a...

A Federal Reserve új korszakot nyit a pénzügyi rendszerben

A pénzügyi rendszer egy korszakának vége közeleg, és egy új időszak kezdődik. Az Egyesült Államok központi bankja, a Federal Reserve (Fed) az elmúlt években jelentős mennyiségű államkötvényt és jelzálogfedezetű értékpapírt vásárolt, hogy ösztönözze a gazdaságot a...

Bakteriofágok és gazdasejt receptorok: mechanizmusok, alkalmazások és géntérképezés

A baktériumokat fertőző vírusok, azaz bakteriofágok, kulcsszerepet játszanak a mikrobiológiai kutatásokban és az orvosi biotechnológiában. Az elmúlt évtizedekben számos tanulmány vizsgálta a bakteriofágok gazdasejtjeikkel való kölcsönhatását, különösen a...

Virginia, az adatközpontok globális fővárosa: fejlődés, kihívások és jövőkép

Virginia állam, különösen Észak-Virginia, mára a világ vezető adatközponti régiójává vált. Az internet és a mesterséges intelligencia (AI) működését biztosító hatalmas számítógépek otthona ez a terület, amely Washington D.C. külvárosi megyéiben terül el. De hogyan...

Az Egyesült Államok nemzeti adóssága rekordsebességgel növekszik – IMF előrejelzés és következmények

Az Egyesült Államok nemzeti adóssága jelenleg soha nem látott ütemben emelkedik, amelynek egyik fő mozgatórugója az idei év elején a republikánusok által elfogadott „One Big Beautiful Bill” (Egy Nagy Szép Törvény) volt. Az IMF legfrissebb előrejelzése szerint az USA...

Kerékpáros „majdnem balesetek” térképezése Londonban – UCL kutatás a közlekedésbiztonság javításáért

London kerékpáros közlekedésében bekövetkező „majdnem balesetek” típusait, helyszíneit és okait térképezték fel az University College London (UCL) kutatói egy innovatív tanulmányban, amely bukósisakra szerelt 360 fokos kamerák és GPS-eszközök segítségével követte...

New Jersey és az önkiszolgáló benzinkutak tilalma: hagyomány vagy védelem?

New Jersey az Egyesült Államok egyik legkülönlegesebb állama, ha a benzinkutak működéséről van szó. Míg az ország többi részén már évtizedek óta megszokott, hogy az autósok saját maguk tankolják meg járművüket, New Jersey-ben ez továbbra is tilos. Ez a különleges...

A mitokondriumok szerepe a sejten belüli kalciumjelzésben és annak élettani, valamint kórélettani vonatkozásai

A sejtek működésének egyik alapvető szabályozója a kalciumion (Ca2+) jelzés, amely nélkülözhetetlen a számos biológiai folyamatban, így az anyagcserében, az izomműködésben, az idegi ingerületátvitelben és a sejthalál mechanizmusában. A mitokondriumok – a sejt...

Tesla Autopilot baleset Illinoisban: alvó sofőr és rendőrautó ütközése

Az önvezető technológia és a valóság találkozása: Egy újabb Tesla Autopilot incidens rázta meg az autós világot Illinois államban, ahol egy sofőr azt állítja, hogy az Autopilot irányította a járművét, miközben ő maga elaludt a volán mögött. Az eset során a Tesla...