
Analisi tecnica e Proof-of-Concept (PoC) per una vulnerabilità critica di Path Traversal tramite manipolazione di Symlink nel pacchetto Node.js 'tar' (CVE-2026-29786)
Questo repository documenta la ricerca su CVE-2026-29786, una vulnerabilità ad alta gravità scoperta nel popolare pacchetto tar di Node.js. Il difetto consente a un attaccante di creare un archivio tar dannoso che, una volta estratto, utilizza symlink per sovrascrivere file al di fuori della directory di estrazione prevista (Path Traversal).
La vulnerabilità risiede nel modo in cui il motore di estrazione di tar valida i percorsi dei file. Creando un header con type: 'symlink', un attaccante può puntare un link a una posizione sensibile (ad esempio, o file di configurazione dell'applicazione) e successivamente sovrascriverla durante il processo di estrazione.
/etc/shadowLa ricerca include uno script funzionante poc.cjs per dimostrare la vulnerabilità in un ambiente controllato.
tar:
npm install [email protected]
Per riprodurre la ricerca, devi installare la specifica versione vulnerabile del pacchetto:
node poc.cjs