Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-37478_npm_vs_pnpm — CVE-2023-37478は、npmとpnpmがパッケージをインストールする際の差分が、巧妙に細工されたtar.gzパッケージによって悪用される可能性があることを示しています。このリポジトリはデモを紹介しています。 | Kitploit
ツール/GitHubGitHub/trevorgkann/cve-2023-37478_npm_vs_pnpm
脆弱性分析エクスプロイトウェブセキュリティサプライチェーンセキュリティ学習と教育ラボと実践
GitHubtrevorgkann/cve-2023-37478_npm_vs_pnpm

CVE-2023-37478_npm_vs_pnpm

CVE-2023-37478は、npmとpnpmがパッケージをインストールする際の差分が、巧妙に細工されたtar.gzパッケージによって悪用される可能性があることを示しています。このリポジトリはデモを紹介しています。

リポジトリを見る
42年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

pnpm vs npm エクスプロイト

このリポジトリは、tarball からの npm と pnpmのインストール方法の違いがどのように悪用され得るかを示しています。 このエクスプロイトは CVE-2023-37478 に記録されています。

ここで構築された JavaScript パッケージは、ユーザーに良いメッセージを表示すると主張しています。npm でインストールした場合、これは本当です。 しかし、同じパッケージを pnpm でインストールすると、意地悪なメッセージが表示されます。 これがより悪意のある形で悪用される可能性は想像に難くないでしょう。

このエクスプロイトで動作する古い脆弱なバージョンの pnpm は こちら にあります。 これは 新しいバージョンの pnpm で修正されており、修正内容は こちら で確認できます。

このリポジトリの使い方

exploitative_package_src には、パッケージ のソースが含まれています。 フォルダ (V0.1) には悪意のあるコードが含まれ、 (V0.2) には無害なコードが含まれています。 は、悪意のあるバージョンが無害なバージョンより先に tarball に追加されるように tar パッケージを構築します。

definitely_benign_package
bad_version
good_version
make_tar.sh

デモを行うには、コンパイル済みの definitely_benign_package.tgz を /use_demonstration/ に移動/コピーし、npm または pnpm でインストールします。これは make pnpm/npm で短縮できます(終了後は make clean も機能します)。 インストール後、node words_of_affirmation.js で肯定的な言葉のスクリプトを実行します。

ツールをダウンロード