Рекомендация Debian по безопасности

DSA-5008-1 node-tar -- обновление безопасности

Дата сообщения:
11.11.2021
Затронутые пакеты:
node-tar
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2021-37701, CVE-2021-37712.
Более подробная информация:

Было обнаружено, что защиту при распаковке символьных ссылок в node-tar, модулей поддержки Tar-архивов для Node.js, можно обойти. Это позволяет вредоносному Tar-архиву создавать символьную ссылку для произвольного местоположения.

В стабильном выпуске (bullseye) эти проблемы были исправлены в версии 6.0.5+ds1+~cs11.3.9-1+deb11u2.

Рекомендуется обновить пакеты node-tar.

С подробным статусом поддержки безопасности node-tar можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/node-tar