
Dimostrare e analizzare la vulnerabilità di path traversal CVE-2026-31802 in npm tar, che consente la sovrascrittura arbitraria di file tramite estrazione di symlink.
Questo repository fornisce un proof of concept (PoC) e una descrizione dettagliata per CVE-2026-31802. Il problema è una vulnerabilità di sicurezza nel pacchetto npm tar. Consente agli aggressori di ingannare il software facendogli scrivere file al di fuori della cartella consentita sfruttando collegamenti simbolici e path traversal.
Ciò può portare alla sovrascrittura di file importanti sul tuo computer senza autorizzazione. Comprendere e testare questa vulnerabilità può aiutare a migliorare la sicurezza. Questo progetto mostra come funziona la vulnerabilità e aiuta i ricercatori di sicurezza a verificare le correzioni.
Per eseguire questo software su una macchina Windows, assicurati che il tuo sistema soddisfi questi requisiti:
Non sono necessari strumenti di sviluppo o di programmazione. Chiunque sappia usare un browser web ed eseguire programmi semplici può seguire questi passaggi.
Il download non è un singolo file ma una pagina di release. Segui attentamente questi passaggi:
Visita la Pagina delle Release
Fai clic sul badge sopra o vai direttamente a questo link: https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Trova l'Ultima Versione
Nella pagina delle release, cerca l'ultima versione. Di solito appare in cima all'elenco e include la data.
Scarica il File Corretto
Fai clic sul file più adatto a Windows, molto probabilmente con estensione .exe o .zip. In caso di dubbio, scegli .exe per semplificare l'installazione.
Memorizza il File
Salva il file in una cartella che conosci, come Download o Desktop.
Se hai scaricato un file .exe:
.exe scaricato dove lo hai salvato.Se hai scaricato un file .zip:
.zip e seleziona "Estrai tutto"..exe) per avviarlo.Questa applicazione funge da strumento dimostrativo per mostrare come opera la vulnerabilità.
L'interfaccia ti guiderà con pulsanti semplici e caselle di testo. Non sono richieste competenze di programmazione. Segui attentamente le istruzioni a schermo.
Il software replica la falla di sicurezza nel modulo npm tar.
Questo comportamento evidenzia perché la vulnerabilità è grave e necessita di una correzione.
Controlla regolarmente la pagina delle release per gli aggiornamenti: https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Scarica e installa le nuove versioni nello stesso modo in cui hai ottenuto la prima. Gli aggiornamenti possono includere correzioni di bug, patch di sicurezza o miglioramenti di usabilità.
Il software è solo per scopi educativi e di test. Il suo obiettivo è aiutare a migliorare la consapevolezza della sicurezza e le correzioni per questa specifica debolezza di npm tar.
Il repository include documentazione dettagliata sulla vulnerabilità, il metodo di exploit e il processo di test. Sentiti libero di leggere i file inclusi per una comprensione più approfondita.
Il progetto copre:
Questi termini si riferiscono alla natura della vulnerabilità e ai campi coinvolti.