CVE-2021-32804
Criação/Sobrescrita Arbitrária de Arquivos devido à sanitização insuficiente do caminho absoluto
- Publicado
- 3 de ago. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NModerado · próximos 30 dias
- Percentil
- 96,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O pacote npm "tar" (também conhecido como node-tar) antes das versões 6.1.1, 5.0.6, 4.4.14 e 3.3.2 possui uma vulnerabilidade de Criação/Sobrescrita Arbitrária de Arquivos devido à sanitização insuficiente de caminhos absolutos. O node-tar visa impedir a extração de caminhos de arquivo absolutos convertendo caminhos absolutos em caminhos relativos quando o sinalizador `preservePaths` não está definido como `true`. Isso é alcançado removendo a raiz do caminho absoluto de qualquer caminho de arquivo absoluto contido em um arquivo tar. Por exemplo, `/home/user/.bashrc` se tornaria `home/user/.bashrc`. Essa lógica era insuficiente quando os caminhos de arquivo continham raízes de caminho repetidas, como `////home/user/.bashrc`. O `node-tar` removia apenas uma única raiz de caminho de tais caminhos. Ao receber um caminho de arquivo absoluto com raízes de caminho repetidas, o caminho resultante (por exemplo, `///home/user/.bashrc`) ainda seria resolvido como um caminho absoluto, permitindo assim a criação e sobrescrita arbitrária de arquivos. Esse problema foi corrigido nas versões 3.2.2, 4.4.14, 5.0.6 e 6.1.1. Os usuários podem contornar essa vulnerabilidade sem atualizar criando um método `onentry` personalizado que sanitiza o `entry.path` ou um método `filter` que remove entradas com caminhos absolutos. Consulte o GitHub Advisory referenciado para obter detalhes. Esteja ciente do CVE-2021-32803, que corrige um bug semelhante em versões posteriores do tar.
Fontes
1Ambiente de reprodução baseado em Docker para CVE-2021-32804, uma vulnerabilidade de path traversal no node-tar que afeta o npm, com scripts de exploração passo a passo.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.