Unauthorized File Access in npm CLI before before version 6.13.3
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
npm en versiones anteriores a 6.13.3 permite que paquetes maliciosos escriban archivos en cualquier lugar de tu sistema durante la instalación, no solo en la carpeta del proyecto. Un atacante puede crear un paquete que modifica o accede a tus archivos personales cuando lo instalas.
El CLI de npm no valida adecuadamente el campo bin en package.json, permitiendo path traversal (CWE-22) que elude el límite del directorio node_modules. Un paquete malicioso puede escribir archivos arbitrarios en el sistema de archivos durante la instalación; esta vulnerabilidad persiste incluso con la flag --ignore-scripts debido a vectores alternativos como scripts de instalación.