
스캐너: CVE-2026-31802 npm tar 경로 탐색 — npm pack을 통한 임의 파일 쓰기 검사용 Python 검사기
아카이브 추출 중 임의 파일 쓰기를 허용하는 tar npm 패키지의 경로 탐색 취약점인 CVE-2026-31802에 취약한 npm 패키지를 탐지합니다.
tar 버전이 있는지 package-lock.json을 스캔합니다node_modules에서 설치된 취약 패키지를 확인합니다tar로 이어지는 의존성 체인을 식별합니다git clone https://github.com/ridhinva/npm-tar-traversal-scanner.git
cd npm-tar-traversal-scanner
pip3 install -r requirements.txt
python3 npm_tar_scanner.py
python3 npm_tar_scanner.py /path/to/project
python3 npm_tar_scanner.py --lock-file /path/to/package-lock.json
python3 npm_tar_scanner.py --bulk /path/to/projects/
python3 npm_tar_scanner.py --report json --output report.json
python3 npm_tar_scanner.py --report csv --output report.csv
python3 npm_tar_scanner.py --test-exploit /path/to/project
| 패키지 | 취약 범위 | 수정 버전 |
|---|---|---|
tar | < 6.2.1 | 6.2.1 |
tar | 7.0.0-alpha.0 - 7.0.0-alpha.5 | 7.0.0-alpha.6 |
package-lock.json을 파싱하여 의존성 트리를 추출합니다tar 패키지 버전을 알려진 취약 범위와 대조합니다tar가 직접 또는 전이적 의존성인지 식별합니다../ 경로 항목이 포함된 조작된 tar로 추출을 테스트합니다[!] CVE-2026-31802 - npm tar Path Traversal Scanner
[+] Scanning: /home/user/my-project
[!] VULNERABLE: [email protected] (locked in package-lock.json)
Path: node_modules/tar
Dependency chain: my-project -> node-gyp -> tar
Severity: HIGH - Arbitrary file write during extraction
Fix: Update to [email protected] or later
@c_y_p_h3r
승인된 보안 테스트 및 교육 목적으로만 사용하십시오.