CVE-2026-31802
Drive-Relative Linkpath के माध्यम से node-tar Symlink Path Traversal
- प्रकाशित
- 9 मार्च 2026
- अद्यतन
- 10 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 17.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
node-tar नोड.जेएस के लिए एक पूर्ण-विशेषताओं वाला Tar है। संस्करण 7.5.11 से पहले, tar (npm) को ड्राइव-सापेक्ष सिमलिंक लक्ष्य जैसे C:../../../target.txt का उपयोग करके एक ऐसी सिमलिंक बनाने के लिए धोखा दिया जा सकता है जो निष्कर्षण निर्देशिका के बाहर इंगित करती है, जिससे सामान्य tar.x() निष्कर्षण के दौरान cwd के बाहर फ़ाइल अधिलेखन संभव हो जाता है। यह भेद्यता 7.5.11 में ठीक की गई है।
स्रोत
2CVE-2026-31802 के लिए प्रमाण-अवधारणा और तकनीकी विवरण, npm tar में एक सिमलिंक पाथ ट्रैवर्सल जो निष्कर्षण निर्देशिका के बाहर मनमाना फ़ाइल अधिलेखन की अनुमति देता है।
npm tar में CVE-2026-31802 पाथ ट्रैवर्सल भेद्यता को प्रदर्शित करें और उसका विश्लेषण करें, जो सिमलिंक निष्कर्षण के माध्यम से मनमानी फ़ाइल अधिलेखन (arbitrary file overwrite) सक्षम करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।