
Ambiente de reprodução baseado em Docker para CVE-2021-32804, uma vulnerabilidade de path traversal no node-tar que afeta o npm, com scripts de exploração passo a passo.
Repositório para construir o ambiente Docker utilizado no artigo do blog yamory 「Vulnerabilidade de path traversal no node-tar que também afeta o npm」
docker build -t cve-2021-32804 .
docker run -it cve-2021-32804 /bin/bash
root@5e1af2148215:/poc# node tar.js
root@5e1af2148215:/poc# su node
Hello, world!
root@5e1af2148215:/poc# npm i bashrc.tgz
root@5e1af2148215:/poc# su node
Hello, world!