PT-2026-49556 · Npm · @Babel/Core
CVSS v3.1
3.6
Baixa
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@babel/core versões anteriores a 7.29.6
@babel/core versões anteriores a 8.0.0-rc.6
Descrição
A compilação de código maliciosamente elaborado usando o
@babel/core pode permitir que um invasor leia qualquer mapa de origem (source map) do sistema. Isso ocorre quando o invasor controla o código-fonte de entrada, consegue ler o código-fonte de saída e conhece o caminho do arquivo de mapa de origem pretendido.Recomendações
Atualize para a versão 7.29.6 ou posterior.
Atualize para a versão 8.0.0-rc.6 ou posterior.
Defina
inputSourceMap como false nas opções do Babel.
Extraia manualmente o comentário #sourceMappingURL do código-fonte de entrada para validar se o mapa de origem vinculado tem permissão de leitura, passando um objeto para inputSourceMap apenas se for validado, caso contrário, passe false.Exploit
Correção
Path traversal
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Babel/Core