CVE-2021-32804
Creazione/Sovrascrittura arbitraria di file a causa di una sanitizzazione insufficiente del percorso assoluto
- Pubblicato
- 3 ago 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NModerato · prossimi 30 giorni
- Percentile
- 96,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il pacchetto npm "tar" (noto anche come node-tar) nelle versioni precedenti alla 6.1.1, 5.0.6, 4.4.14 e 3.3.2 presenta una vulnerabilità di Creazione/Sovrascrittura Arbitraria di File dovuta a una sanificazione insufficiente dei percorsi assoluti. node-tar mira a prevenire l'estrazione di percorsi di file assoluti convertendo i percorsi assoluti in percorsi relativi quando il flag `preservePaths` non è impostato su `true`. Ciò viene ottenuto rimuovendo la radice del percorso assoluto da qualsiasi percorso di file assoluto contenuto in un file tar. Ad esempio `/home/user/.bashrc` diventerebbe `home/user/.bashrc`. Questa logica era insufficiente quando i percorsi di file contenevano radici di percorso ripetute come `////home/user/.bashrc`. `node-tar` rimuoveva solo una singola radice di percorso da tali percorsi. Quando veniva fornito un percorso di file assoluto con radici di percorso ripetute, il percorso risultante (ad es. `///home/user/.bashrc`) si risolveva comunque in un percorso assoluto, consentendo così la creazione e la sovrascrittura arbitraria di file. Questo problema è stato risolto nelle versioni 3.2.2, 4.4.14, 5.0.6 e 6.1.1. Gli utenti possono aggirare questa vulnerabilità senza aggiornare creando un metodo `onentry` personalizzato che sanifichi `entry.path` o un metodo `filter` che rimuova le voci con percorsi assoluti. Fare riferimento al GitHub Advisory citato per i dettagli. Si noti la CVE-2021-32803 che corregge un bug simile nelle versioni successive di tar.
Fonti
1Ambiente di riproduzione basato su Docker per CVE-2021-32804, una vulnerabilità di path traversal in node-tar che colpisce npm, con script di sfruttamento passo-passo.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.