PT-2026-65513 · Npm · @Wakaru/Cli
CVE-2026-54545
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
@wakaru/cli versões 1.0.0 até 1.3.x
Descrição
Um problema de gravação arbitrária de arquivos ocorre ao descompactar um pacote JavaScript manipulado usando o comando
--unpack. O software sanitiza os nomes de arquivos de módulos controlados pelo pacote apenas uma vez antes de gravar os módulos extraídos. Um nome de arquivo manipulado contendo sequências de travessia sobrepostas, como ....//, colapsa para ../ após a sanitização, permitindo que o caminho de saída final escape do diretório de saída selecionado. Isso pode permitir que um invasor grave arquivos fora do diretório pretendido, o que pode levar à execução de código, dependendo do caminho de destino e do ambiente.Recomendações
Atualize o @wakaru/cli para a versão 1.4.0.
Evite executar o comando
--unpack em pacotes não confiáveis ou desconhecidos.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Wakaru/Cli