脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
esm.sh CDN service has arbitrary file write via tarslip
脆弱性説明
esm.sh is a nobuild content delivery network(CDN) for modern web development. Prior to version 136, the esm.sh CDN service is vulnerable to path traversal during NPM package tarball extraction. An attacker can craft a malicious NPM package containing specially crafted file paths (e.g., package/../../tmp/evil.js). When esm.sh downloads and extracts this package, files may be written to arbitrary locations on the server, escaping the intended extraction directory. This issue has been patched in version 136.
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
脆弱性タイプ
对路径名的限制不恰当(路径遍历)
脆弱性タイトル
esm.sh 路径遍历漏洞
脆弱性説明
esm.sh是esm.sh开源的一个内容分发网络。 esm.sh 136之前版本存在路径遍历漏洞,该漏洞源于NPM包解压过程中存在路径遍历,可能导致任意文件写入。
CVSS情報
N/A
脆弱性タイプ
N/A