Biblioteka node-tar (Isaacs Tar) przed wersją 7.5.18 zawiera podatność powodującą nieskończoną pętlę (CWE-835) podczas przetwarzania archiwum tar ze specjalnie spreparowanym nagłówkiem. Umożliwia to zdalnym atakującym bez uwierzytelnienia wywołanie odmowy usługi (DoS) w aplikacjach Node.js korzystających z tej biblioteki.
▸ Pokaż oryginał (EN)
node-tar is a tar archive manipulation library for Node.js. Prior to 7.5.18, tar.replace accepts a checksum-valid tar header with a negative base-256 encoded entry size, causing the archive scanner to make no progress while repeatedly parsing the same header. This issue is fixed in version 7.5.18.
Funkcja tar.replace akceptuje poprawny pod względem sumy kontrolnej nagłówek tar zawierający ujemną wartość rozmiaru wpisu zakodowaną w formacie base-256. Skaner archiwum interpretując taki nagłówek nie jest w stanie poczynić postępu i wielokrotnie przetwarza ten sam nagłówek w pętli, nie przechodząc do kolejnych elementów archiwum. W efekcie proces Node.js zostaje zablokowany i nie odpowiada na dalsze żądania.
Atakujący może wywołać całkowite zawieszenie procesu Node.js poprzez dostarczenie złośliwie spreparowanego pliku tar, co skutkuje odmową usługi (DoS) dla wszystkich użytkowników aplikacji korzystającej z podatnej biblioteki.
Należy zaktualizować bibliotekę node-tar do wersji 7.5.18 lub nowszej. Patch dostępny jest w repozytorium producenta: https://github.com/isaacs/node-tar/releases/tag/v7.5.18
Biblioteka node-tar (Isaacs Tar) w wersjach wcześniejszych niż 7.5.18.
Podatność dotyczy wyłącznie metody tar.replace — inne metody biblioteki nie zostały wymienione jako podatne. Szczegóły dostępne w security advisory GHSA-8x88-c5mf-7j5w.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XIsaacs Tar
APPIsaacs< 7.5.18
Powiązane podatności
node-tar: atak gzip bomb prowadzący do wyczerpania zasobów
node-tar is a full-featured Tar for Node.js. Prior to version 7.5.11, tar (npm) can be tricked into creating a...
node-tar is a full-featured Tar for Node.js. Prior to version 7.5.10, tar can be tricked into creating a hardl...
node-tar is a full-featured Tar for Node.js. When using default options in versions 7.5.7 and below, an attack...
node-tar,a Tar for Node.js, contains a vulnerability in versions prior to 7.5.7 where the security check for h...