PT-2026-71714 · Npm · Node-Tar
CVE-2026-73566
·
Publicado
2026-07-24
·
Atualizado
2026-08-18
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
node-tar versões anteriores a 7.5.21
Descrição
O
filesFilter em src/list.ts utiliza um auxiliar recursivo mapHas para percorrer caminhos de entrada de arquivo para cima usando path.dirname() sem um limite de segmentos quando tar.t(...) ou tar.x(...) é chamado com uma lista de seleção de membros não vazia. Um cabeçalho de caminho longo GNU L ou PAX x especialmente criado com milhares de segmentos separados por barras pode acionar esse processo em Parser[CONSUMEHEADER] dentro de src/parse.ts antes que Unpack[CHECKPATH] aplique o limite maxDepth. Isso resulta em um estouro de pilha RangeError impossível de capturar, que encerra consumidores Node.js assíncronos e de streaming.Recomendações
Atualizar para a versão 7.5.21.
Exploit
Correção
Resource Exhaustion
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node-Tar