本仓库记录了针对 CVE-2026-29786 的研究,这是流行的 Node.js tar 包中发现的一个高危漏洞。该漏洞允许攻击者创建一个恶意 tar 归档文件,在解压时利用符号链接覆盖预期解压目录之外的文件(路径遍历)。
该漏洞存在于 tar 解压引擎验证文件路径的方式中。通过构造一个带有 type: 'symlink' 的头部,攻击者可以将链接指向敏感位置(例如 /etc/shadow 或应用程序配置文件),并在解压过程中随后覆盖该文件。
该研究包含一个功能性脚本 poc.cjs,用于在受控环境中演示该漏洞。
tar 包:
npm install [email protected]
要复现该研究,您必须安装特定存在漏洞的包版本:
node poc.cjs