nanotar до 0.2.0 имеет уязвимость обхода пути в parseTar() и parseTarGzip(), которая позволяет удаленным злоумышленникам записывать произвольные файлы за пределы предполагаемого каталога извлечения через созданный tar-архив, содержащий последовательность обхода пути.
Показать оригинальное описание (EN)
nanotar through 0.2.0 has a path traversal vulnerability in parseTar() and parseTarGzip() that allows remote attackers to write arbitrary files outside the intended extraction directory via a crafted tar archive containing path traversal sequence.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Unjs Nanotar
cpe:2.3:a:unjs:nanotar:*:*:*:*:*:node.js:*:*
|
— |
<= 0.2.0
|