CVE-2025-69874

CRITICAL CVSS 3.1: 9,8 EPSS 0.12%
Обновлено 3 апреля 2026
Unjs
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 0.2.0
Тип уязвимости CWE-22 (Обход пути)
Поставщик Unjs
Публичный эксплойт Нет

nanotar до 0.2.0 имеет уязвимость обхода пути в parseTar() и parseTarGzip(), которая позволяет удаленным злоумышленникам записывать произвольные файлы за пределы предполагаемого каталога извлечения через созданный tar-архив, содержащий последовательность обхода пути.

Показать оригинальное описание (EN)

nanotar through 0.2.0 has a path traversal vulnerability in parseTar() and parseTarGzip() that allows remote attackers to write arbitrary files outside the intended extraction directory via a crafted tar archive containing path traversal sequence.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Unjs Nanotar
cpe:2.3:a:unjs:nanotar:*:*:*:*:*:node.js:*:*
<= 0.2.0

Связанные уязвимости