CVE-2026-31802
node-tar: تجاوز المسار عبر الروابط الرمزية باستخدام مسار رابط نسبي لمحرك الأقراص
- تم النشر
- 09/03/2026
- محدث
- 10/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
node-tar هي أداة Tar متكاملة لـ Node.js. قبل الإصدار 7.5.11، يمكن خداع tar (npm) لإنشاء رابط رمزي (symlink) يشير إلى خارج مجلد الاستخراج باستخدام هدف رابط رمزي نسبي لمحرك أقراص مثل C:../../../target.txt، مما يتيح الكتابة فوق الملفات خارج دليل العمل الحالي (cwd) أثناء استخراج tar.x() العادي. تم إصلاح هذه الثغرة الأمنية في الإصدار 7.5.11.
المصادر
2إثبات المفهوم والتقرير الفني لـ CVE-2026-31802، وهو ثغرة اجتياز المسار عبر الروابط الرمزية (symlink) في npm tar تسمح بالكتابة فوق ملفات عشوائية خارج دليل الاستخراج.
عرض وتحليل ثغرة اجتياز المسار CVE-2026-31802 في npm tar، والتي تمكّن من الكتابة فوق أي ملف عبر استخراج الروابط الرمزية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.