
الماسح: CVE-2026-31802 اجتياز مسار npm tar — أداة فحص بلغة Python لكتابة ملفات عشوائية عبر npm pack
يكتشف حزم npm المتأثرة بـ CVE-2026-31802، وهي ثغرة اجتياز مسار في حزمة tar الخاصة بـ npm تسمح بكتابة ملفات عشوائية أثناء استخراج الأرشيف.
package-lock.json بحثًا عن إصدارات tar المتأثرةnode_modules بحثًا عن الحزم المتأثرة المثبتةtar المتأثرةgit clone https://github.com/ridhinva/npm-tar-traversal-scanner.git
cd npm-tar-traversal-scanner
pip3 install -r requirements.txt
python3 npm_tar_scanner.py
python3 npm_tar_scanner.py /path/to/project
python3 npm_tar_scanner.py --lock-file /path/to/package-lock.json
python3 npm_tar_scanner.py --bulk /path/to/projects/
python3 npm_tar_scanner.py --report json --output report.json
python3 npm_tar_scanner.py --report csv --output report.csv
python3 npm_tar_scanner.py --test-exploit /path/to/project
| الحزمة | النطاق المتأثر | الإصلاح في |
|---|---|---|
tar | < 6.2.1 | 6.2.1 |
tar | 7.0.0-alpha.0 - 7.0.0-alpha.5 | 7.0.0-alpha.6 |
package-lock.json لاستخراج شجرة التبعياتtar مقابل النطاقات المتأثرة المعروفةtar تبعية مباشرة أو غير مباشرة../[!] CVE-2026-31802 - npm tar Path Traversal Scanner
[+] Scanning: /home/user/my-project
[!] VULNERABLE: [email protected] (locked in package-lock.json)
Path: node_modules/tar
Dependency chain: my-project -> node-gyp -> tar
Severity: HIGH - Arbitrary file write during extraction
Fix: Update to [email protected] or later
@c_y_p_h3r
لأغراض الاختبار الأمني المصرَّح به والأغراض التعليمية فقط.