PT-2026-4822 · Pnpm · Pnpm
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do pnpm anteriores a 10.28.1
Descrição
O pnpm, um gerenciador de pacotes, apresenta uma falha em seu coletor de binários que permite que pacotes maliciosos escrevam arquivos fora do diretório de extração designado. Este problema surge de dois vetores de ataque: entradas ZIP maliciosas que utilizam
../ ou caminhos absolutos para burlar a raiz de extração por meio da função extractAllTo do AdmZip, e a falta de validação ao concatenar o campo BinaryResolution.prefix ao caminho de extração, permitindo prefixos manipulados como ../../evil para redirecionar arquivos. A vulnerabilidade afeta usuários que instalam pacotes com ativos binários, aqueles que configuram localizações personalizadas de binários do Node.js e pipelines CI/CD que instalam automaticamente dependências binárias. A exploração pode resultar na sobrescrita de arquivos de configuração, scripts e outros dados sensíveis, potencialmente levando à Execução Remota de Código (RCE).Recomendações
Atualize o pnpm para a versão 10.28.1 ou superior.
Exploit
Correção
Relative Path Traversal
Untrusted Search Path
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pnpm