PT-2025-32238 · Tmp+1 · Tmp+1
Dellalibera
·
Publicado
2025-08-06
·
Atualizado
2026-06-04
·
CVE-2025-54798
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do tmp 0.2.3 e anteriores
Descrição
O módulo
tmp do Node.js nas versões 0.2.3 e anteriores é suscetível a uma vulnerabilidade de gravação arbitrária de arquivo/diretório temporário devido ao tratamento inadequado de links simbólicos durante a resolução de caminhos. Especificamente, a função resolvePath não trata adequadamente os links simbólicos, permitindo que um agente malicioso contorne as restrições previstas para os locais de criação de arquivos temporários. Ao fornecer um parâmetro dir que aponta para um link simbólico que resolve para um diretório fora do diretório temporário designado, um atacante pode gravar arquivos temporários em locais arbitrários no sistema.Recomendações
Atualize para a versão 0.2.4 ou posterior para corrigir esta vulnerabilidade.
Exploit
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Tmp