漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
extract-zip arbitrary file write outside the destination directory via a symlink at the final path component
Vulnerability Description
extract-zip through 2.0.1 containment-checks only the parent directory of each archive entry and never the entry's own final path component, so an archive containing two entries with identical names - a symlink whose target is outside the destination, followed by a regular file - writes through the planted symlink and yields an arbitrary file write outside the destination directory.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Vulnerability Type
在文件访问前对链接解析不恰当(链接跟随)
Vulnerability Title
Max extract-zip 路径遍历漏洞
Vulnerability Description
Max extract-zip是Max个人开发者的一个文件解压缩工具。 Max extract-zip 2.0.1及之前版本存在安全漏洞,该漏洞源于仅检查每个归档条目的父目录而未检查条目自身的最终路径组件,导致包含同名符号链接和普通文件的归档可写入目标目录之外的任意文件。
CVSS Information
N/A
Vulnerability Type
N/A