Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-37478_npm_vs_pnpm — CVE-2023-37478 दिखाता है कि कैसे npm और pnpm इंस्टॉल पैकेजों में अंतर का फायदा उठाकर एक अच्छी तरह से तैयार किए गए tar.gz पैकेज के माध्यम से शोषण किया जा सकता है। यह रिपॉजिटरी एक डेमो प्रस्तुत करती है। | Kitploit
उपकरण/GitHubGitHub/trevorgkann/cve-2023-37478_npm_vs_pnpm
भेद्यता विश्लेषणशोषणवेब सुरक्षाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षालैब और अभ्यास
GitHubtrevorgkann/cve-2023-37478_npm_vs_pnpm

CVE-2023-37478_npm_vs_pnpm

CVE-2023-37478 दिखाता है कि कैसे npm और pnpm इंस्टॉल पैकेजों में अंतर का फायदा उठाकर एक अच्छी तरह से तैयार किए गए tar.gz पैकेज के माध्यम से शोषण किया जा सकता है। यह रिपॉजिटरी एक डेमो प्रस्तुत करती है।

रिपॉजिटरी देखें
42 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

pnpm बनाम npm शोषण

यह रिपॉजिटरी दर्शाता है कि कैसे npm और pnpm के टारबॉल से इंस्टॉलेशन में अंतर का शोषण किया जा सकता है। इस शोषण को CVE-2023-37478 में दर्ज किया गया है।

यहां बनाया गया जावास्क्रिप्ट पैकेज दावा करता है कि यह उपयोगकर्ता को एक अच्छा संदेश प्रिंट करता है। जब npm के साथ इंस्टॉल किया जाता है, तो यह सच है। हालांकि, उसी पैकेज को pnpm के साथ इंस्टॉल किया जा सकता है और यह एक अप्रिय संदेश प्रिंट करेगा। कोई कल्पना कर सकता है कि इसका अधिक दुर्भावनापूर्ण तरीके से शोषण कैसे किया जा सकता है।

आप pnpm का एक पुराना, कमजोर संस्करण यहां पा सकते हैं जो इस शोषण के साथ काम करता है। यह pnpm के नए संस्करणों में ठीक किया गया है और सुधार यहां देखा जा सकता है

इस रिपॉजिटरी का उपयोग कैसे करें

exploitative_package_src में पैकेज definitely_benign_package का स्रोत है। फ़ोल्डर bad_version (V0.1) में दुर्भावनापूर्ण कोड है, और good_version (V0.2) में अच्छा कोड है। make_tar.sh टार पैकेज इस प्रकार बनाता है कि अच्छे संस्करण से पहले बुरा संस्करण टारबॉल में जोड़ा जाता है।

एक डेमो के लिए, संकलित definitely_benign_package.tgz को /use_demonstration/ में ले जाएं/क्लोन करें और npm या pnpm के माध्यम से इंस्टॉल करें, इसे make pnpm/npm (make clean भी काम करता है जब आप समाप्त कर लें) के साथ शॉर्टकट किया जा सकता है। एक बार इंस्टॉल हो जाने पर, node words_of_affirmation.js के साथ पुष्टि शब्दों की स्क्रिप्ट चलाएं।

टूल डाउनलोड करें