Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-37478_npm_vs_pnpm — CVE-2023-37478 montre comment une différence dans l'installation des packages entre npm et pnpm pourrait être exploitée par un paquet tar.gz bien conçu. Ce dépôt montre une démo. | Kitploit
Outils/GitHubGitHub/trevorgkann/cve-2023-37478_npm_vs_pnpm
Analyse des VulnérabilitésExploitationSécurité WebSécurité de la Chaîne LogistiqueApprentissage et ÉducationLabs et Pratique
GitHubtrevorgkann/cve-2023-37478_npm_vs_pnpm

CVE-2023-37478_npm_vs_pnpm

CVE-2023-37478 montre comment une différence dans l'installation des packages entre npm et pnpm pourrait être exploitée par un paquet tar.gz bien conçu. Ce dépôt montre une démo.

Voir le dépôt
4il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

pnpm vs npm exploit

Ce repo montre comment une différence dans l'installation de npm et pnpminstallation à partir de tarballs peut être exploitée. L'exploit est enregistré dans CVE-2023-37478.

Le package javascript construit ici prétend afficher un joli message à l'utilisateur. Lorsqu'il est installé avec npm, c'est vrai. Cependant, le même package peut être installé avec pnpm et il affichera un message méchant. On pourrait imaginer comment cela pourrait être exploité de manière plus malveillante.

Vous pouvez trouver une ancienne version vulnérable de pnpm ici qui fonctionne avec cet exploit. Cela est corrigé dans les versions plus récentes de pnpm et le correctif peut être vu ici

Comment utiliser ce Repo

exploitative_package_src contient le source du package definitely_benign_package. Le dossier bad_version (V0.1) contient du code malveillant, et good_version (V0.2) contient du bon code. make_tar.sh construit le package tar de sorte que la version malveillante soit ajoutée au tarbal avant la bonne version.

Pour une démo, déplacez/clonez le definitely_benign_package.tgz compilé dans /use_demonstration/ et installez via npm ou pnpm, cela peut être raccourci avec make pnpm/npm (make clean fonctionne aussi une fois que vous avez terminé). Une fois installé, exécutez le script de mots d'affirmation avec node words_of_affirmation.js.

Télécharger l’outil