[NEW VULNERABILITY] decompress-zip: GHSA-73v8-v6g4-vrpm Fix Bypass + 4 Additional Vulnerabilities
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 30/100
- Type d'issue
- Bug
- Clarté
- Clairement spécifiée
- Activité
- Active
- Stack technique
- javascript
- Domaine
- security
Piste de recherche
The vulnerability is in lib/decompress-zip.js line 94, where indexOf() is used for path validation. Review the decompress-zip package source, understand the zip extraction flow, and test the bypass with a malicious zip file. The fix must properly resolve and contain paths, not just do string prefix matching. Check for similar issues in the codebase and ensure the fix addresses all listed CVEs.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Package Information
- Ecosystem: npm
- Package: decompress-zip
- Affected versions: <= 0.3.3
- CWE: CWE-22, CWE-770, CWE-409, CWE-345, CWE-367
Summary
The security fix in v0.3.2 for GHSA-73v8-v6g4-vrpm is INCOMPLETE and can be bypassed. Additionally, 4 new vulnerabilities were discovered.
| # | Vulnerability | CVSS 3.1 | CWE |
|---|---|---|---|
| 1 | Path Traversal Fix Bypass | 9.1 CRITICAL | CWE-22 |
| 2 | Memory Exhaustion | 7.5 HIGH | CWE-770 |
| 3 | Zip Bomb | 7.5 HIGH | CWE-409 |
| 4 | Missing Signature Validation | 5.3 MEDIUM | CWE-345 |
| 5 | TOCTOU Race Condition | 3.1 LOW | CWE-367 |
Critical Finding: indexOf() Bypass
File: lib/decompress-zip.js:94
if (destination.indexOf(options.path) !== 0) {
throw new Error('You cannot extract a file outside of the target path');
}
Bypass: ../extract_pwned/evil.txt passes the check because indexOf() does STRING prefix matching, not PATH containment.
PoC
Target: /project/extract
Malicious entry: ../extract_pwned/evil.txt
Result: File written to /project/extract_pwned/evil.txt (OUTSIDE target)
Reporter
Yahya Ganbarli
- Langage dominant
- Aucune donnée de langage
- Étoiles
- 2.5k
- Forks
- 772
- Merge moyen
- 4 j 17 h
- PR mergées (30 j)
- 75
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de github/advisory-database
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/advisory-database#9255 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#9164 · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#8994 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/advisory-database#8898 · 4 commentaires · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#8841 ·
Toutes les issues de github/advisory-database
Issues similaires
-
priority:P0 ready-for-human
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
AgoraIO-Extensions/agent-infra#847 · 1 commentaire ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 74/100
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
LuckyPennySoftware/AutoMapper#4660 ·
-
[Bug]: Console does not validate "Confirm new password" when a user changes their own password Ouverte
Difficulté 2/5 1-3 heures Accessibilité débutants 75/100
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100