
Demonstrieren und analysieren Sie die Pfad-Traversal-Schwachstelle CVE-2026-31802 in npm tar, die ein beliebiges Überschreiben von Dateien durch Symlink-Extraktion ermöglicht.
Dieses Repository enthält einen Proof of Concept (PoC) und eine Beschreibung für CVE-2026-31802. Das Problem ist eine Sicherheitslücke im npm tar-Paket. Es ermöglicht Angreifern, die Software auszutricksen, sodass sie Dateien außerhalb des erlaubten Ordners schreibt, indem symbolische Links und Pfadmanipulation missbraucht werden.
Dies kann dazu führen, dass wichtige Dateien auf Ihrem Computer ohne Ihre Erlaubnis überschrieben werden. Das Verständnis und Testen dieser Schwachstelle kann zur Verbesserung der Sicherheit beitragen. Dieses Projekt zeigt, wie die Schwachstelle funktioniert, und hilft Sicherheitsforschern, Korrekturen zu überprüfen.
Um diese Software auf einem Windows-Computer auszuführen, stellen Sie sicher, dass Ihr System die folgenden Anforderungen erfüllt:
Es sind keine Programmier- oder Entwicklerwerkzeuge erforderlich. Jeder, der einen Webbrowser bedienen und einfache Programme ausführen kann, kann diese Schritte befolgen.
Der Download ist keine einzelne Datei, sondern eine Releases-Seite. Befolgen Sie diese Schritte sorgfältig:
Releases-Seite besuchen
Klicken Sie auf das Badge oben oder gehen Sie direkt zu diesem Link:
https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Die neueste Version finden
Suchen Sie auf der Releases-Seite nach der neuesten Version. Sie erscheint normalerweise oben in der Liste und enthält das Datum.
Die richtige Datei herunterladen
Klicken Sie auf die Datei, die am besten zu Windows passt, wahrscheinlich mit der Erweiterung .exe oder .zip. Wenn Sie unsicher sind, wählen Sie .exe, um die Installation zu vereinfachen.
Die Datei speichern
Speichern Sie die Datei in einem bekannten Ordner wie Downloads oder Desktop.
Wenn Sie eine .exe-Datei heruntergeladen haben:
.exe-Datei dort, wo Sie sie gespeichert haben.Wenn Sie eine .zip-Datei heruntergeladen haben:
.zip-Datei und wählen Sie „Alle extrahieren“..exe), um sie zu starten.Diese Anwendung dient als Demonstrationswerkzeug, um zu zeigen, wie die Schwachstelle funktioniert.
Die Oberfläche führt Sie mit einfachen Schaltflächen und Textfeldern. Es sind keine Programmierkenntnisse erforderlich. Folgen Sie sorgfältig den Anweisungen auf dem Bildschirm.
Die Software repliziert den Sicherheitsfehler im npm tar-Modul.
Dieses Verhalten verdeutlicht, warum die Schwachstelle schwerwiegend ist und eine Behebung benötigt.
Überprüfen Sie regelmäßig die Releases-Seite auf Updates:
https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Laden Sie neue Versionen auf die gleiche Weise herunter und installieren Sie sie wie die erste. Updates können Fehlerkorrekturen, Sicherheitspatches oder Verbesserungen der Benutzerfreundlichkeit enthalten.
Die Software dient nur zu Bildungs- und Testzwecken. Ihr Ziel ist es, das Sicherheitsbewusstsein und die Behebung dieser spezifischen npm tar-Schwachstelle zu verbessern.
Das Repository enthält eine ausführliche Dokumentation der Schwachstelle, der Exploit-Methode und des Testprozesses. Lesen Sie die enthaltenen Dateien für ein tieferes Verständnis.
Das Projekt umfasst:
Diese Begriffe beziehen sich auf die Art der Schwachstelle und die beteiligten Bereiche.