
Demostrar y analizar la vulnerabilidad de path traversal CVE-2026-31802 en npm tar, que permite la sobrescritura arbitraria de archivos mediante la extracción de symlinks.
Este repositorio proporciona una prueba de concepto (PoC) y un informe detallado para CVE-2026-31802. El problema es una vulnerabilidad de seguridad en el paquete npm tar. Permite a los atacantes engañar al software para que escriba archivos fuera de su carpeta permitida, abusando de enlaces simbólicos y de recorrido de rutas.
Esto puede llevar a sobrescribir archivos importantes en su computadora sin su permiso. Entender y probar esta vulnerabilidad puede ayudar a mejorar la seguridad. Este proyecto muestra cómo funciona la vulnerabilidad y ayuda a los investigadores de seguridad a verificar las correcciones.
Para ejecutar este software en una máquina Windows, asegúrese de que su sistema cumpla con estos requisitos:
No se necesitan herramientas de programación o desarrollo. Cualquier persona que pueda usar un navegador web y ejecutar programas simples puede seguir estos pasos.
La descarga no es un solo archivo, sino una página de versiones. Siga estos pasos con cuidado:
Visite la Página de Versiones
Haga clic en la insignia de arriba o vaya directamente a este enlace: https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Encuentre la Última Versión
En la página de versiones, busque la última versión. Suele aparecer al principio de la lista e incluye la fecha.
Descargue el Archivo Correcto
Haga clic en el archivo que se adapte a Windows, probablemente con extensión .exe o .zip. Si no está seguro, elija .exe para facilitar la instalación.
Guarde el Archivo
Guarde el archivo en una carpeta conocida, como Descargas o Escritorio.
Si descargó un archivo .exe:
.exe descargado donde lo guardó.Si descargó un archivo .zip:
.zip y seleccione "Extraer todo"..exe) para iniciarlo.Esta aplicación funciona como una herramienta de demostración para mostrar cómo opera la vulnerabilidad.
La interfaz lo guiará con botones simples y cuadros de texto. No se requieren habilidades de programación. Siga las instrucciones en pantalla con cuidado.
El software replica la falla de seguridad en el módulo tar de npm.
Este comportamiento resalta por qué la vulnerabilidad es grave y necesita una corrección.
Revise la página de versiones regularmente para actualizaciones: https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Descargue e instale nuevas versiones de la misma manera que obtuvo la primera. Las actualizaciones pueden incluir correcciones de errores, parches de seguridad o mejoras de usabilidad.
El software es solo para fines educativos y de prueba. Su objetivo es ayudar a mejorar la conciencia de seguridad y las correcciones para esta debilidad específica de npm tar.
El repositorio incluye documentación detallada sobre la vulnerabilidad, el método de explotación y el proceso de prueba. Siéntase libre de leer los archivos incluidos para una comprensión más profunda.
El proyecto cubre:
Estos términos se relacionan con la naturaleza de la vulnerabilidad y los campos involucrados.