PT-2026-23608 · Node-Tar+2 · Node-Tar+2
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
node-tar versões anteriores a 7.5.10
Descrição
Uma falha na lógica de extração permite que um invasor crie um hardlink que aponte para fora do diretório de extração pretendido. Ao usar um destino de link relativo à unidade, como
C:../target.txt, o software pode ser enganado para ignorar as restrições de caminho. Isso ocorre porque a lógica verifica segmentos .. antes de remover as raízes absolutas, permitindo que o linkpath escape do diretório de trabalho atual (cwd) durante a execução da função tar.x(). Isso resulta em um primitivo de sobrescrita arbitrária de arquivos com as permissões do processo que realiza a extração, o que é particularmente crítico para serviços que descompactam arquivos não confiáveis ou pipelines de compilação que consomem arquivos de terceiros.Recomendações
Atualize o node-tar para a versão 7.5.10 ou posterior.
Exploit
Correção
DoS
Path traversal
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Confluence
Red Os
Node-Tar