CVE-2026-29786
node-tar: ड्राइव-सापेक्ष लिंकपाथ के माध्यम से हार्डलिंक पाथ ट्रैवर्सल
- प्रकाशित
- 7 मार्च 2026
- अद्यतन
- 1 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 37.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
node-tar Node.js के लिए एक पूर्ण-विशेषताओं वाला Tar है। संस्करण 7.5.10 से पहले, tar को C:../target.txt जैसे ड्राइव-सापेक्ष लिंक लक्ष्य का उपयोग करके एक हार्डलिंक बनाने के लिए धोखा दिया जा सकता है जो निष्कर्षण निर्देशिका के बाहर इंगित करता है, जो सामान्य tar.x() निष्कर्षण के दौरान cwd के बाहर फ़ाइल अधिलेखन को सक्षम करता है। यह समस्या संस्करण 7.5.10 में पैच की गई है।
स्रोत
2प्रूफ-ऑफ-कॉन्सेप्ट जो tar npm पैकेज में हार्डलिंक पाथ ट्रैवर्सल का प्रदर्शन करता है, जो क्राफ्टेड आर्काइव्स के माध्यम से निष्कर्षण निर्देशिका के बाहर फाइलों को ओवरराइट करने की अनुमति देता है।
तकनीकी विश्लेषण और Node.js 'tar' पैकेज (CVE-2026-29786) में Symlink हेरफेर के माध्यम से एक गंभीर Path Traversal भेद्यता के लिए Proof-of-Concept (PoC)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।