V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2019-16775
DEB
Средний

Версии npm CLI до 6.13.3 подвержены произвольной записи файлов. Пакеты могут создавать символические ссылки на файлы за пределами папки nod…

CVSS
4.8
Средний
EPSS
0.03
p86
Опубликовано
2019-01-01
Обновлено
2019-01-01
Описание

Версии npm CLI до 6.13.3 подвержены произвольной записи файлов. Пакеты могут создавать символические ссылки на файлы за пределами папки node_modules через поле bin при установке. Правильно сконструированная запись в поле bin package.json позволит издателю пакета создать символическую ссылку, указывающую на произвольные файлы в системе пользователя при установке пакета. Это поведение по-прежнему возможно через скрипты установки. Эта уязвимость обходит пользователя, использующего опцию установки --ignore-scripts.

Теги · CWE
CWE-20
CWE-61
CAPEC-3
CAPEC-7
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-13
CAPEC-14
CAPEC-22
CAPEC-23
CAPEC-24
CAPEC-27
CAPEC-28
CAPEC-31
CAPEC-42
CAPEC-43
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-52
CAPEC-53
CAPEC-63
CAPEC-64
CAPEC-67
CAPEC-71
CAPEC-72
CAPEC-73
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-81
CAPEC-83
CAPEC-85
CAPEC-88
CAPEC-101
CAPEC-104
CAPEC-108
CAPEC-109
CAPEC-110
CAPEC-120
CAPEC-135
CAPEC-136
CAPEC-153
CAPEC-182
CAPEC-209
CAPEC-230
CAPEC-231
CAPEC-250
CAPEC-261
CAPEC-267
CAPEC-473
CAPEC-588
CAPEC-664
Затронутые продукты
NodejsNodejsNodejsNpmNpmNpmNpmNpmNpmNpmNpmNpmNpmNpmNpmNpmNpmNpmNpmNpm
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:N
Хронология
2019-01-01
Опубликована
2019-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.033 · p86
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
npmОтслеживается
Показаны первые 20 из 37
Источники данных
DEB
CVE
RED
UBU
Связанные уязвимости