CVE-2021-32804
अपर्याप्त निरपेक्ष पथ स्वच्छता के कारण मनमाना फ़ाइल निर्माण/अधिलेखन
- प्रकाशित
- 3 अग॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
npm पैकेज "tar" (उर्फ node-tar) संस्करण 6.1.1, 5.0.6, 4.4.14, और 3.3.2 से पहले के संस्करणों में अपर्याप्त निरपेक्ष पथ स्वच्छता (absolute path sanitization) के कारण मनमाना फ़ाइल निर्माण/अधिलेखन (arbitrary File Creation/Overwrite) भेद्यता है। node-tar का उद्देश्य निरपेक्ष फ़ाइल पथों के निष्कर्षण को रोकना है, जब `preservePaths` फ़्लैग `true` पर सेट न हो तो निरपेक्ष पथों को सापेक्ष पथों में बदलकर। यह tar फ़ाइल में निहित किसी भी निरपेक्ष फ़ाइल पथ से निरपेक्ष पथ रूट को हटाकर प्राप्त किया जाता है। उदाहरण के लिए `/home/user/.bashrc` बदलकर `home/user/.bashrc` हो जाएगा। यह तर्क तब अपर्याप्त था जब फ़ाइल पथों में बार-बार पथ रूट शामिल हों, जैसे `////home/user/.bashrc`। `node-tar` ऐसे पथों से केवल एक ही पथ रूट हटाता था। बार-बार पथ रूट वाले निरपेक्ष फ़ाइल पथ दिए जाने पर, परिणामी पथ (जैसे `///home/user/.bashrc`) अभी भी निरपेक्ष पथ के रूप में हल होगा, जिससे मनमाना फ़ाइल निर्माण और अधिलेखन संभव हो जाता है। यह समस्या रिलीज़ 3.2.2, 4.4.14, 5.0.6 और 6.1.1 में संबोधित की गई थी। उपयोगकर्ता अपग्रेड किए बिना एक कस्टम `onentry` विधि बनाकर इस भेद्यता से बच सकते हैं, जो `entry.path` को स्वच्छ करती है, या एक `filter` विधि बनाकर जो निरपेक्ष पथ वाली प्रविष्टियों को हटा देती है। विवरण के लिए संदर्भित GitHub Advisory देखें। CVE-2021-32803 से अवगत रहें, जो tar के बाद के संस्करणों में समान बग को ठीक करता है।
स्रोत
1# CVE-2021-32804 के लिए Docker-आधारित प्रजनन वातावरण, node-tar में एक पाथ ट्रैवर्सल भेद्यता जो npm को प्रभावित करती है, चरण-दर-चरण शोषण स्क्रिप्ट के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।