CVE-2023-37478
pnpm विनिर्देश के सापेक्ष tar संग्रहों को गलत तरीके से पार्स करता है
- प्रकाशित
- 1 अग॰ 2023
- अद्यतन
- 10 अक्टू॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 66.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pnpm एक पैकेज मैनेजर है। एक tarball इस प्रकार बनाना संभव है कि जब इसे npm के माध्यम से इंस्टॉल किया जाए या रजिस्ट्री द्वारा पार्स किया जाए तो यह सुरक्षित हो, लेकिन जब इसे pnpm के माध्यम से इंस्टॉल किया जाए तो यह दुर्भावनापूर्ण हो, इसका कारण यह है कि pnpm tar archives को किस प्रकार पार्स करता है। इसके परिणामस्वरूप, एक ऐसा पैकेज उत्पन्न हो सकता है जो npm रजिस्ट्री पर या npm के माध्यम से इंस्टॉल होने पर सुरक्षित दिखाई देता है, लेकिन pnpm के माध्यम से इंस्टॉल होने पर उसे समझौता किए गए या दुर्भावनापूर्ण संस्करण से बदल दिया जाता है। यह समस्या संस्करण 7.33.4 और 8.6.8 में पैच कर दी गई है।
स्रोत
2CVE-2023-37478 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, स्वचालित शोषण और सूचना-एकत्रीकरण क्षमताओं के साथ एक वेब एप्लिकेशन भेद्यता प्रदर्शित करता है।
CVE-2023-37478 दिखाता है कि कैसे npm और pnpm इंस्टॉल पैकेजों में अंतर का फायदा उठाकर एक अच्छी तरह से तैयार किए गए tar.gz पैकेज के माध्यम से शोषण किया जा सकता है। यह रिपॉजिटरी एक डेमो प्रस्तुत करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।