PT-2025-32238 · Tmp+1 · Tmp+1

Dellalibera

·

Publicado

2025-08-06

·

Atualizado

2026-06-04

·

CVE-2025-54798

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do tmp 0.2.3 e anteriores
Descrição O módulo tmp do Node.js nas versões 0.2.3 e anteriores é suscetível a uma vulnerabilidade de gravação arbitrária de arquivo/diretório temporário devido ao tratamento inadequado de links simbólicos durante a resolução de caminhos. Especificamente, a função resolvePath não trata adequadamente os links simbólicos, permitindo que um agente malicioso contorne as restrições previstas para os locais de criação de arquivos temporários. Ao fornecer um parâmetro dir que aponta para um link simbólico que resolve para um diretório fora do diretório temporário designado, um atacante pode gravar arquivos temporários em locais arbitrários no sistema.
Recomendações Atualize para a versão 0.2.4 ou posterior para corrigir esta vulnerabilidade.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54798
DLA-4268-1
GHSA-52F5-9888-HMC6
OPENSUSE-SU-2025:15502-1
OPENSUSE-SU-2025:15506-1

Produtos afetados

Debian
Tmp