[NEW VULNERABILITY] decompress-zip: GHSA-73v8-v6g4-vrpm Fix Bypass + 4 Additional Vulnerabilities
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 30/100
- Tipo de issue
- Error
- Claridad
- Bien especificado
- Estado de actividad
- Activo
- Stack tecnológico
- javascript
- Área
- security
Línea de trabajo
The vulnerability is in lib/decompress-zip.js line 94, where indexOf() is used for path validation. Review the decompress-zip package source, understand the zip extraction flow, and test the bypass with a malicious zip file. The fix must properly resolve and contain paths, not just do string prefix matching. Check for similar issues in the codebase and ensure the fix addresses all listed CVEs.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Package Information
- Ecosystem: npm
- Package: decompress-zip
- Affected versions: <= 0.3.3
- CWE: CWE-22, CWE-770, CWE-409, CWE-345, CWE-367
Summary
The security fix in v0.3.2 for GHSA-73v8-v6g4-vrpm is INCOMPLETE and can be bypassed. Additionally, 4 new vulnerabilities were discovered.
| # | Vulnerability | CVSS 3.1 | CWE |
|---|---|---|---|
| 1 | Path Traversal Fix Bypass | 9.1 CRITICAL | CWE-22 |
| 2 | Memory Exhaustion | 7.5 HIGH | CWE-770 |
| 3 | Zip Bomb | 7.5 HIGH | CWE-409 |
| 4 | Missing Signature Validation | 5.3 MEDIUM | CWE-345 |
| 5 | TOCTOU Race Condition | 3.1 LOW | CWE-367 |
Critical Finding: indexOf() Bypass
File: lib/decompress-zip.js:94
if (destination.indexOf(options.path) !== 0) {
throw new Error('You cannot extract a file outside of the target path');
}
Bypass: ../extract_pwned/evil.txt passes the check because indexOf() does STRING prefix matching, not PATH containment.
PoC
Target: /project/extract
Malicious entry: ../extract_pwned/evil.txt
Result: File written to /project/extract_pwned/evil.txt (OUTSIDE target)
Reporter
Yahya Ganbarli
- Lenguaje dominante
- Sin datos de lenguaje
- Estrellas
- 2.5k
- Forks
- 772
- Merge medio
- 3 d 15 h
- PR fusionados (30 d)
- 46
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de github/advisory-database
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#9255 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#9164 · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8994 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#8898 · 4 comentarios · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8841 ·
Todos los issues de github/advisory-database
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
oblt-aw/detector/security
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
-
setup tools wizard offers no GitHub auth path, and setup summary doesn't recognize `gh` CLI auth Abiertoarea/auth comp/cli P3 tool/skills type/bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
NousResearch/hermes-agent#121131 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
trailofbits/skills#330 ·
-
accepted
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100