
Scanner: CVE-2026-31802 npm tar पाथ ट्रैवर्सल — npm pack के माध्यम से मनमानी फ़ाइल लेखन के लिए Python जाँचकर्ता
उन npm पैकेजों का पता लगाता है जो CVE-2026-31802 के प्रति भेद्य हैं, जो tar npm पैकेज में एक पाथ ट्रैवर्सल भेद्यता है जो आर्काइव निष्कर्षण के दौरान मनमाने ढंग से फ़ाइलें लिखने की अनुमति देती है।
tar संस्करणों के लिए package-lock.json स्कैन करता हैnode_modules की जाँच करता हैtar की ओर ले जाने वाली निर्भरता श्रृंखलाओं की पहचान करता हैgit clone https://github.com/ridhinva/npm-tar-traversal-scanner.git
cd npm-tar-traversal-scanner
pip3 install -r requirements.txt
python3 npm_tar_scanner.py
python3 npm_tar_scanner.py /path/to/project
python3 npm_tar_scanner.py --lock-file /path/to/package-lock.json
python3 npm_tar_scanner.py --bulk /path/to/projects/
python3 npm_tar_scanner.py --report json --output report.json
python3 npm_tar_scanner.py --report csv --output report.csv
python3 npm_tar_scanner.py --test-exploit /path/to/project
| पैकेज | भेद्य रेंज | फिक्स संस्करण |
|---|---|---|
tar | < 6.2.1 | 6.2.1 |
tar | 7.0.0-alpha.0 - 7.0.0-alpha.5 | 7.0.0-alpha.6 |
package-lock.json को पार्स करता हैtar पैकेज संस्करण की जाँच करता हैtar प्रत्यक्ष या ट्रांज़िटिव निर्भरता है या नहीं../ पाथ एंट्री वाले निर्मित tar के साथ निष्कर्षण का परीक्षण करता है[!] CVE-2026-31802 - npm tar Path Traversal Scanner
[+] Scanning: /home/user/my-project
[!] VULNERABLE: [email protected] (locked in package-lock.json)
Path: node_modules/tar
Dependency chain: my-project -> node-gyp -> tar
Severity: HIGH - Arbitrary file write during extraction
Fix: Update to [email protected] or later
@c_y_p_h3r
केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए।