PT-2025-47503 · Esm.Sh · Esm.Sh

Publicado

2025-11-19

·

Atualizado

2025-12-15

·

CVE-2025-65025

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do esm.sh anteriores à 136
Descrição O serviço CDN esm.sh está suscetível a uma vulnerabilidade de path traversal durante a extração de tarballs de pacotes NPM. Um atacante pode criar um pacote NPM malicioso com caminhos de arquivo manipulados, como package/../../tmp/evil.js. Quando o esm.sh baixa e extrai este pacote, arquivos podem ser gravados em locais fora do diretório de extração pretendido, permitindo potencialmente a gravação arbitrária de arquivos no servidor.
Recomendações Atualize para a versão 136 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65025
GHSA-H3MW-4F23-GWPW
GO-2025-4138
SUSE-SU-2025:4395-1

Produtos afetados

Esm.Sh