CVE-2024-12905
Eine fehlerhafte Linkauflösung vor Dateizugriff („Link Following“) und eine fehlerhafte Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis...
- Veröffentlicht
- 27.03.2025
- Aktualisiert
- 03.11.2025
- CNA zuweisen
- seal
- Beweise beobachtet
- 22.04.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 81,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine fehlerhafte Linkauflösung vor Dateizugriff („Link Following“) und eine fehlerhafte Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis („Path Traversal“). Diese Schwachstelle tritt beim Extrahieren einer manipulierten Tar-Datei auf, was zu nicht autorisierten Dateischreibvorgängen oder Überschreibungen außerhalb des vorgesehenen Extraktionsverzeichnisses führen kann. Das Problem steht im Zusammenhang mit index.js im Paket tar-fs. Diese Schwachstelle betrifft tar-fs: von 0.0.0 bis unter 1.16.4, von 2.0.0 bis unter 2.1.2, von 3.0.0 bis unter 3.0.8.
Quellen
2tar-fs Schwachstelle beim Schreiben/Überschreiben von Dateien
cybersploit · linux · 22.04.2025
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.