PT-2026-60310 · Unknown · Node Version Manager
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Node Version Manager (nvm) versões 0.32.1 through 0.40.5
Description
Existe um problema onde o comando
nvm ls-remote e outros comandos que atualizam aliases LTS remotos, como nvm install --lts, analisam o arquivo index.tab do espelho do node.js e utilizam o campo de codinome LTS como um nome de arquivo de alias sem validação. Um espelho comprometido ou um ataque de man-in-the-middle pode retornar um codinome LTS contendo sequências de path-traversal, como ../../../.bashrc. Isso permite que o software escreva strings de versão em caminhos fora do diretório $NVM DIR/alias. Em configurações padrão onde $NVM DIR é ~/.nvm, isso pode resultar na criação ou sobrescrita de arquivos no diretório home do usuário, incluindo arquivos de inicialização do shell, potencialmente levando à execução de código em sessões de shell subsequentes. A exploração requer o uso de um espelho hostil via CDN comprometido, man-in-the-middle de rede ou uma configuração maliciosa das variáveis NVM NODEJS ORG MIRROR ou NVM IOJS ORG MIRROR.Recommendations
Atualizar para a versão 0.40.6.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node Version Manager