Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-37478_npm_vs_pnpm — CVE-2023-37478 muestra cómo una diferencia en los paquetes que instalan npm y pnpm podría ser explotada mediante un paquete tar.gz cuidadosamente elaborado. Este repositorio contiene una demo. | Kitploit
Herramientas/GitHubGitHub/trevorgkann/cve-2023-37478_npm_vs_pnpm
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de Cadena de SuministroAprendizaje y EducaciónLabs y Práctica
GitHubtrevorgkann/cve-2023-37478_npm_vs_pnpm

CVE-2023-37478_npm_vs_pnpm

CVE-2023-37478 muestra cómo una diferencia en los paquetes que instalan npm y pnpm podría ser explotada mediante un paquete tar.gz cuidadosamente elaborado. Este repositorio contiene una demo.

Ver Repositorio
4hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit de pnpm vs npm

Este repositorio muestra cómo se puede explotar una diferencia entre npm y pnpm en la instalación desde tarballs. El exploit está registrado en CVE-2023-37478.

El paquete de JavaScript construido aquí afirma que imprime un mensaje agradable al usuario. Cuando se instala con npm, esto es cierto. Sin embargo, el mismo paquete se puede instalar con pnpm y este imprimirá un mensaje desagradable. Se podría imaginar cómo esto podría explotarse de forma más maliciosa.

Puedes encontrar una versión antigua y vulnerable de pnpm aquí que funciona con este exploit. Esto se ha corregido en versiones más recientes de pnpm y la corrección se puede ver aquí

Cómo usar este repositorio

exploitative_package_src contiene el código fuente del paquete definitely_benign_package. La carpeta bad_version (V0.1) contiene código malicioso, y good_version (V0.2) contiene código bueno. make_tar.sh construye el paquete tar de modo que la versión mala se añade al tarball antes que la versión buena.

Para una demostración, mueve/clona el definitely_benign_package.tgz compilado a /use_demonstration/ e instálalo con npm o pnpm; esto se puede abreviar con make pnpm/npm (make clean también funciona cuando hayas terminado). Una vez instalado, ejecuta el script de palabras de afirmación con node words_of_affirmation.js.

Descargar herramienta