← volver
CVE-2019-16777highCWE-22

Arbitrary File Overwrite in npm CLI

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.7epss 2.0%
probabilidad de explotación
2.0%top 20% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

npm anterior a la versión 6.13.4 permite que paquetes sobrescriban programas ya instalados en su computadora. Un atacante puede reemplazar herramientas legítimas con versiones maliciosas sin su conocimiento.

Detalle técnico

Vulnerabilidad de recorrido de ruta (CWE-22) en npm CLI (<6.13.4) permite sobrescrita arbitraria de binarios instalados globalmente durante la instalación de paquetes. La vulnerabilidad persiste incluso con la bandera --ignore-scripts y puede explotarse durante flujos normales de instalación, permitiendo ataques de sustitución de binarios.

Resumen generado y traducido por IA a partir de la descripción oficial.
Versions of the npm CLI prior to 6.13.4 are vulnerable to an Arbitrary File Overwrite. It fails to prevent existing globally-installed binaries to be overwritten by other package installations. For example, if a package was installed globally and created a serve binary, any subsequent installs of packages that also create a serve binary would overwrite the previous serve binary. This behavior is still allowed in local installations and also through install scripts. This vulnerability bypasses a user using the --ignore-scripts install option.
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
Productos afectados
npm · cli