PT-2020-21389 · Vivaxy · @Vivaxy/Here
Publicado
2020-09-01
·
Atualizado
2020-09-01
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
@vivaxy/here (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite um ataque de traversal de diretório, podendo expor arquivos no sistema de arquivos local que estejam fora da raiz da web, incluindo arquivos confidenciais. Se o processo do Node.js for executado com permissões limitadas no sistema de arquivos, o risco de exposição de informações confidenciais é significativamente reduzido. Um exemplo de exploração pode ser visto em uma prova de conceito usando um comando curl para acessar arquivos confidenciais como /etc/passwd.
Recomendações
Execute
npm i @vivaxy/here para instalar a versão mais recente que corrige essa vulnerabilidade.Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Vivaxy/Here