← voltar
CVE-2019-16777highCWE-22

Arbitrary File Overwrite in npm CLI

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.7epss 2.0%
probabilidade de exploração
2.0%top 20% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O npm anterior à versão 6.13.4 permite que pacotes sobrescrevam programas já instalados no seu computador. Um atacante pode substituir ferramentas legítimas por versões maliciosas sem seu conhecimento.

Detalhe técnico

Vulnerabilidade de travessia de caminho (CWE-22) no npm CLI (<6.13.4) permite sobrescrita arbitrária de binários instalados globalmente durante a instalação de pacotes. A vulnerabilidade persiste mesmo com a flag --ignore-scripts e pode ser explorada durante fluxos normais de instalação, possibilitando ataques de substituição de binários.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Versions of the npm CLI prior to 6.13.4 are vulnerable to an Arbitrary File Overwrite. It fails to prevent existing globally-installed binaries to be overwritten by other package installations. For example, if a package was installed globally and created a serve binary, any subsequent installs of packages that also create a serve binary would overwrite the previous serve binary. This behavior is still allowed in local installations and also through install scripts. This vulnerability bypasses a user using the --ignore-scripts install option.
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
Produtos afetados
npm · cli