一、 漏洞 CVE-2024-12905 基础信息
漏洞信息
                                        # N/A

## 概述
该漏洞涉及不当链接解析("Link Following")和路径名限制不当("Path Traversal")。在提取恶意制作的 tar 文件时会发生此漏洞,可能导致未经授权的文件写入或覆盖,超出预期的提取目录。此问题与 tar-fs 包中的 index.js 有关。

## 影响版本
- tar-fs 0.0.0 到 1.16.3
- tar-fs 2.0.0 到 2.1.1
- tar-fs 3.0.0 到 3.0.7

## 细节
当提取一个恶意制作的 tar 文件时,可能会发生未经授权的文件写入或覆盖,使文件在预期的提取目录之外进行修改。问题起源于 tar-fs 包中的 index.js 文件。

## 影响
可能导致未经授权的文件写入或覆盖,对系统安全性和数据完整性构成威胁。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An Improper Link Resolution Before File Access ("Link Following") and Improper Limitation of a Pathname to a Restricted Directory ("Path Traversal"). This vulnerability occurs when extracting a maliciously crafted tar file, which can result in unauthorized file writes or overwrites outside the intended extraction directory. The issue is associated with index.js in the tar-fs package. This issue affects tar-fs: from 0.0.0 before 1.16.4, from 2.0.0 before 2.1.2, from 3.0.0 before 3.0.8.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
在文件访问前对链接解析不恰当(链接跟随)
来源:美国国家漏洞数据库 NVD
漏洞标题
tar-fs 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
tar-fs是一款tar-stream的文件系统绑定。 tar-fs 1.16.4之前版本、2.1.2之前版本和3.0.8之前版本存在安全漏洞,该漏洞源于解压恶意tar文件时路径遍历。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-12905 的公开POC
# POC 描述 源链接 神龙链接
1 tar-fs file write/overwrite vulnerability https://github.com/theMcSam/CVE-2024-12905-PoC POC详情
三、漏洞 CVE-2024-12905 的情报信息
四、漏洞 CVE-2024-12905 的评论

暂无评论


发表评论