Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
npm-tar-path-traversal-scanner — 扫描器:CVE-2026-31802 npm tar 路径遍历 — 用于检测通过 npm pack 进行任意文件写入的 Python 检查器 | Kitploit
工具/GitHubGitHub/ridhinva/npm-tar-path-traversal-scanner
静态分析漏洞扫描器代码分析供应链安全学习与教育
GitHubridhinva/npm-tar-path-traversal-scanner

npm-tar-path-traversal-scanner

扫描器:CVE-2026-31802 npm tar 路径遍历 — 用于检测通过 npm pack 进行任意文件写入的 Python 检查器

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
21个月前尚未审核

CVE-2026-31802 — npm tar 路径遍历扫描器

检测存在 CVE-2026-31802 漏洞的 npm 软件包,该漏洞是 tar npm 软件包中的一个路径遍历漏洞,允许在归档解压过程中写入任意文件。

功能特性

  • 扫描 package-lock.json 中的易受攻击的 tar 版本
  • 检查 node_modules 中已安装的易受攻击软件包
  • 使用特制的 tar 归档测试解压行为
  • 识别导致易受攻击 tar 的依赖链
  • 支持批量扫描多个项目
  • 生成 JSON/CSV 报告
  • 提供修复建议

安装

root@kitploit:~
git clone https://github.com/ridhinva/npm-tar-traversal-scanner.git
cd npm-tar-traversal-scanner
pip3 install -r requirements.txt

使用方法

扫描当前目录

root@kitploit:~
python3 npm_tar_scanner.py

扫描指定项目

root@kitploit:~
python3 npm_tar_scanner.py /path/to/project

直接扫描 package-lock.json

root@kitploit:~
python3 npm_tar_scanner.py --lock-file /path/to/package-lock.json

批量扫描多个项目

root@kitploit:~
python3 npm_tar_scanner.py --bulk /path/to/projects/

生成报告

root@kitploit:~
python3 npm_tar_scanner.py --report json --output report.json
python3 npm_tar_scanner.py --report csv --output report.csv

使用漏洞利用测试进行检查

root@kitploit:~
python3 npm_tar_scanner.py --test-exploit /path/to/project

易受攻击的版本

软件包受影响版本范围修复版本
tar< 6.2.16.2.1
tar7.0.0-alpha.0 - 7.0.0-alpha.57.0.0-alpha.6

工作原理

  1. 解析 package-lock.json 以提取依赖树
  2. 将 tar 软件包版本与已知易受攻击版本范围进行比对
  3. 识别 tar 是直接依赖还是传递依赖
  4. 可选:使用包含 ../ 路径条目的特制 tar 测试解压
  5. 报告易受攻击的项目,并附带依赖链和修复步骤

输出示例

root@kitploit:~
[!] CVE-2026-31802 - npm tar Path Traversal Scanner
[+] Scanning: /home/user/my-project
[!] VULNERABLE: [email protected] (locked in package-lock.json)
    Path: node_modules/tar
    Dependency chain: my-project -> node-gyp -> tar
    Severity: HIGH - Arbitrary file write during extraction
    Fix: Update to [email protected] or later

参考

  • CVE-2026-31802
  • npm tar 软件包:https://www.npmjs.com/package/tar
  • CISA KEV:2026-05-22

作者

@c_y_p_h3r

法律免责声明

仅用于经授权的安全测试和教育目的。

下载工具