Рекомендация Debian по безопасности
DSA-5008-1 node-tar -- обновление безопасности
- Дата сообщения:
- 11.11.2021
- Затронутые пакеты:
- node-tar
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2021-37701, CVE-2021-37712.
- Более подробная информация:
-
Было обнаружено, что защиту при распаковке символьных ссылок в node-tar, модулей поддержки Tar-архивов для Node.js, можно обойти. Это позволяет вредоносному Tar-архиву создавать символьную ссылку для произвольного местоположения.
В стабильном выпуске (bullseye) эти проблемы были исправлены в версии 6.0.5+ds1+~cs11.3.9-1+deb11u2.
Рекомендуется обновить пакеты node-tar.
С подробным статусом поддержки безопасности node-tar можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/node-tar