CVE-2023-37478
pnpm parst tar-Archive im Vergleich zur Spezifikation falsch
- Veröffentlicht
- 01.08.2023
- Aktualisiert
- 10.10.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 66,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
pnpm ist ein Paketmanager. Es ist möglich, ein Tarball zu konstruieren, das bei der Installation über npm oder beim Parsen durch die Registry sicher ist, bei der Installation über pnpm jedoch bösartig, bedingt durch die Art und Weise, wie pnpm Tar-Archive parst. Dies kann dazu führen, dass ein Paket, das in der npm-Registry oder bei der Installation über npm sicher erscheint, bei der Installation über pnpm durch eine kompromittierte oder bösartige Version ersetzt wird. Dieses Problem wurde in den Versionen 7.33.4 und 8.6.8 behoben.
Quellen
2Proof-of-Concept-Exploit für CVE-2023-37478, der eine Schwachstelle in einer Webanwendung mit automatisierten Ausnutzungs- und Informationssammlungsfähigkeiten demonstriert.
CVE-2023-37478 zeigt, wie ein Unterschied in npm- und pnpm-Installationspaketen ausgenutzt werden kann, indem ein sorgfältig erstelltes tar.gz-Paket verwendet wird. Dieses Repository zeigt eine Demo.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.