PT-2026-52514 · Pnpm · Pnpm
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
pnpm versões anteriores a 10.34.0
pnpm versões anteriores a 11.4.0
Description
O pipeline de aplicação de patches (@pnpm/patch-package) não valida os caminhos de arquivos extraídos de arquivos .patch. Um invasor pode fornecer um arquivo de patch malicioso contendo sequências
../../ nos caminhos do cabeçalho diff --git para navegar fora do diretório do pacote. Isso permite que o invasor escreva conteúdo controlado ou exclua arquivos arbitrários no sistema de arquivos com os privilégios do usuário que executa o comando de instalação.Recommendations
Atualize o pnpm para a versão 10.34.0 ou posterior.
Atualize o pnpm para a versão 11.4.0 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pnpm