PT-2026-49577 · Npm · Node-Tar
CVSS v4.0
6.9
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
node-tar versões anteriores a 7.5.16
Descrição
Existe um diferencial de interpretação na forma como o software analisa arquivos tar. O problema ocorre porque a biblioteca aplica o registro
size= de um cabeçalho estendido PAX (e outras sobreposições PAX) à próxima entrada de cabeçalho, independentemente do seu tipo. De acordo com os padrões POSIX pax, um cabeçalho estendido PAX (x) deve descrever a próxima entrada de arquivo, e não cabeçalhos de extensão intermediários, como as entradas GNU long-name (L) ou long-link (K).Ao permitir que o
size do PAX substitua o comprimento de bytes de um cabeçalho L, K ou x intermediário, um invasor pode dessincronizar o cursor do fluxo. Isso resulta em uma discrepância onde um único arquivo manipulado é interpretado de forma diferente pelo node-tar em comparação com outras implementações principais, como GNU tar, libarchive/bsdtar e Python tarfile. Esse comportamento pode ser explorado para ocultar membros do arquivo de scanners de segurança que usam um analisador, enquanto a extração final é realizada por outro, potencialmente ignorando ferramentas de detecção de malware ou segredos.Recomendações
Atualize para a versão 7.5.16.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Node-Tar