Vulnerabilidad en node-tar (CVE-2024-28863)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
21/03/2024
Última modificación:
10/06/2024
Descripción
node-tar es un Tar para Node.js. Node-tar anterior a la versión 6.2.1 no tiene límite en la cantidad de subcarpetas creadas en el proceso de creación de carpetas. Un atacante que genera una gran cantidad de subcarpetas puede consumir memoria en el sistema que ejecuta node-tar e incluso bloquear el cliente Node.js a los pocos segundos de ejecutarlo usando una ruta con demasiadas subcarpetas dentro. La versión 6.2.1 soluciona este problema impidiendo la extracción en subcarpetas excesivamente profundas.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA