
Démontrer et analyser la vulnérabilité de traversée de chemin CVE-2026-31802 dans npm tar, permettant l'écrasement arbitraire de fichiers via l'extraction de liens symboliques.
Ce dépôt fournit une preuve de concept (PoC) et un rapport détaillé pour CVE-2026-31802. Le problème est une vulnérabilité de sécurité dans le paquet npm tar. Elle permet aux attaquants de tromper le logiciel pour qu'il écrive des fichiers en dehors de son dossier autorisé en abusant des liens symboliques et du parcours de chemin.
Cela peut entraîner l'écrasement de fichiers importants sur votre ordinateur sans votre autorisation. Comprendre et tester cette vulnérabilité peut contribuer à améliorer la sécurité. Ce projet montre comment fonctionne la vulnérabilité et aide les chercheurs en sécurité à vérifier les correctifs.
Pour exécuter ce logiciel sur une machine Windows, assurez-vous que votre système répond à ces prérequis :
Aucun outil de programmation ou de développement n'est nécessaire. Toute personne capable d'utiliser un navigateur Web et d'exécuter des programmes simples peut suivre ces étapes.
Le téléchargement n'est pas un fichier unique mais une page de releases. Suivez attentivement ces étapes :
Visitez la page Releases
Cliquez sur le badge ci-dessus ou rendez-vous directement sur ce lien :
https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Trouvez la dernière version
Sur la page des releases, cherchez la dernière version. Elle apparaît généralement en haut de la liste et inclut la date.
Téléchargez le fichier correct
Cliquez sur le fichier qui correspond à Windows, probablement avec une extension .exe ou .zip. En cas de doute, choisissez .exe pour faciliter l'installation.
Enregistrez le fichier
Sauvegardez le fichier dans un dossier connu tel que Téléchargements ou Bureau.
Si vous avez téléchargé un fichier .exe :
.exe téléchargé dans l'endroit où vous l'avez enregistré.Si vous avez téléchargé un fichier .zip :
.zip et sélectionnez « Extraire tout »..exe) pour le lancer.Cette application sert d'outil de démonstration pour montrer le fonctionnement de la vulnérabilité.
L'interface vous guidera avec des boutons simples et des zones de texte. Aucune compétence en programmation n'est requise. Suivez attentivement les instructions à l'écran.
Le logiciel reproduit la faille de sécurité dans le module npm tar.
Ce comportement souligne pourquoi la vulnérabilité est grave et nécessite un correctif.
Vérifiez régulièrement la page des releases pour les mises à jour :
https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Téléchargez et installez les nouvelles versions de la même manière que la première. Les mises à jour peuvent inclure des corrections de bugs, des correctifs de sécurité ou des améliorations de convivialité.
Le logiciel est destiné à des fins éducatives et de test uniquement. Son objectif est d'aider à améliorer la sensibilisation à la sécurité et les correctifs pour cette faiblesse spécifique du paquet npm tar.
Le dépôt comprend une documentation détaillée sur la vulnérabilité, la méthode d'exploitation et le processus de test. N'hésitez pas à lire les fichiers inclus pour une compréhension plus approfondie.
Le projet couvre :
Ces termes sont liés à la nature de la vulnérabilité et aux domaines concernés.