PT-2020-21389 · Vivaxy · @Vivaxy/Here

Publicado

2020-09-01

·

Atualizado

2020-09-01

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
@vivaxy/here (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite um ataque de traversal de diretório, podendo expor arquivos no sistema de arquivos local que estejam fora da raiz da web, incluindo arquivos confidenciais. Se o processo do Node.js for executado com permissões limitadas no sistema de arquivos, o risco de exposição de informações confidenciais é significativamente reduzido. Um exemplo de exploração pode ser visto em uma prova de conceito usando um comando curl para acessar arquivos confidenciais como /etc/passwd.
Recomendações
Execute npm i @vivaxy/here para instalar a versão mais recente que corrige essa vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-M4VV-P6FQ-JHQP

Produtos afetados

@Vivaxy/Here