安全研究

安全漏洞
npm static-dev-server路径遍历漏洞(CVE-2022-25848)

发布日期:2022-11-29
更新日期:2023-04-04

受影响系统:
npm npm lite-server
描述:
CVE(CAN) ID: CVE-2022-25848

npm static-dev-server是美国npm公司的一个简单的http服务器,用于从本地目录提供静态资源文件并进行监视。
static-dev-server存在路径遍历漏洞,该漏洞源于在连接用户到根目录的路径时,所访问路径的资产是相对于根目录的,攻击者可利用该漏洞绕过应用程序的安全控制,在应用程序之外创建、修改或删除文件。

<**>

建议:
厂商补丁:

npm
---
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
https://gist.github.com/lirantal/5550bcd0bdf92c1b56fbb20e141fe5bd

浏览次数:527
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障