CVE-2023-37478
pnpm analisa incorretamente arquivos tar em relação à especificação
- Publicado
- 1 de ago. de 2023
- Atualizado
- 10 de out. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 66,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
pnpm é um gerenciador de pacotes. É possível construir um tarball que, quando instalado via npm ou analisado pelo registro, é seguro, mas quando instalado via pnpm é malicioso, devido à forma como o pnpm analisa arquivos tar. Isso pode resultar em um pacote que parece seguro no registro npm ou quando instalado via npm sendo substituído por uma versão comprometida ou maliciosa quando instalado via pnpm. Este problema foi corrigido nas versões 7.33.4 e 8.6.8.
Fontes
2Prova de conceito de exploit para CVE-2023-37478, demonstrando uma vulnerabilidade de aplicação web com capacidades de exploração automatizada e coleta de informações.
CVE-2023-37478 demonstra como uma diferença na forma como npm e pnpm instalam pacotes que poderia ser explorada por um pacote tar.gz bem elaborado. Este repositório mostra uma demonstração.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.