PT-2026-52518 · Pnpm · Pnpm
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
pnpm versões anteriores a 10.34.0
pnpm versões anteriores a 11.4.0
Description
No modo não congelado (non-frozen), o comando
pnpm install pode aceitar novo conteúdo de pacotes remotos mesmo após detectar que o tarball baixado não corresponde à integridade registrada no arquivo pnpm-lock.yaml. Se um registro fornecer metadados e conteúdo de tarball diferentes para um nome e versão de pacote já travados com um valor de integridade, o pnpm relata uma incompatibilidade de integridade, mas então realiza um reparo de resolução. Esse processo aceita a nova integridade do registro, atualiza o lockfile, instala o novo conteúdo e encerra com sucesso, o que significa que a verificação de integridade do lockfile não atua como uma interrupção obrigatória por padrão.Esse comportamento pode ser explorado se um registro for comprometido ou se um espelho/proxy de registro fornecer conteúdo de pacote alterado. Nesses casos, um novo ambiente (como uma nova máquina ou a integração de um novo membro na equipe) pode instalar um pacote substituto malicioso, apesar da presença de um lockfile com a integridade original.
Recommendations
Atualize o pnpm para a versão 10.34.0 ou posterior.
Atualize o pnpm para a versão 11.4.0 ou posterior.
Como mitigação temporária, utilize a flag
--frozen-lockfile durante a instalação para garantir que o processo falhe caso seja detectada uma incompatibilidade de integridade.Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pnpm