
Demonstrar e analisar a vulnerabilidade de path traversal CVE-2026-31802 no tar npm, permitindo a sobrescrita arbitrária de arquivos via extração de symlink.
Este repositório fornece uma prova de conceito (PoC) e um artigo técnico para o CVE-2026-31802. O problema é uma vulnerabilidade de segurança no pacote npm tar. Ele permite que atacantes enganem o software para escrever arquivos fora da pasta permitida, abusando de links simbólicos e travessia de caminho.
Isso pode levar à sobrescrita de arquivos importantes no seu computador sem sua permissão. Entender e testar esta vulnerabilidade pode ajudar a melhorar a segurança. Este projeto mostra como a vulnerabilidade funciona e ajuda pesquisadores de segurança a verificar correções.
Para executar este software em uma máquina Windows, certifique-se de que seu sistema atenda a estes requisitos:
Nenhuma ferramenta de programação ou desenvolvedor é necessária. Qualquer pessoa que saiba usar um navegador web e executar programas simples pode seguir esses passos.
O download não é um único arquivo, mas uma página de releases. Siga estes passos cuidadosamente:
Visite a Página de Releases
Clique no selo acima ou vá diretamente para este link:
https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Encontre a Versão Mais Recente
Na página de releases, procure pela versão mais recente. Ela geralmente aparece no topo da lista e inclui a data.
Baixe o Arquivo Correto
Clique no arquivo que se encaixa no Windows, provavelmente com extensão .exe ou .zip. Se não tiver certeza, escolha .exe para facilitar a instalação.
Armazene o Arquivo
Salve o arquivo em uma pasta conhecida, como Downloads ou Desktop.
Se você baixou um arquivo .exe:
.exe baixado onde você o salvou.Se você baixou um arquivo .zip:
.zip e selecione “Extrair Tudo”..exe) para iniciar.Este aplicativo funciona como uma ferramenta de demonstração para mostrar como a vulnerabilidade opera.
A interface irá guiá-lo com botões e caixas de texto simples. Nenhuma habilidade de programação é necessária. Siga as instruções na tela com cuidado.
O software replica a falha de segurança no módulo npm tar.
Este comportamento destaca por que a vulnerabilidade é grave e precisa de uma correção.
Verifique a página de releases regularmente para obter atualizações:
https://github.com/Recorded-texteditor120/CVE-2026-31802/releases
Baixe e instale novas versões da mesma forma que obteve a primeira. As atualizações podem incluir correções de bugs, patches de segurança ou melhorias de usabilidade.
O software é apenas para fins educacionais e de teste. Seu objetivo é ajudar a melhorar a conscientização de segurança e as correções para esta fraqueza específica do npm tar.
O repositório inclui documentação detalhada sobre a vulnerabilidade, o método de exploração e o processo de teste. Sinta-se à vontade para ler os arquivos incluídos para um entendimento mais profundo.
O projeto abrange:
Esses termos se relacionam à natureza da vulnerabilidade e aos campos envolvidos.