脆弱性
📰 過去報告:6/30
アーカイブ解凍ライブラリである@xhmikosr/decompressおよびdecompressにおいて、パストラバーサルおよび不適切な権限設定の脆弱性が発見された。攻撃者が細工したアーカイブファイルを解凍させることで、対象ディレクトリ外へのファイルの読み書きや、シンボリックリンクによるファイル操作が可能となる。また、解凍時にsetuid/setgidビットが適切に除去されないため、権限昇格に悪用される恐れがある。CVSSスコアは9.1(Critical)であり、信頼できないソースからのアーカイブを処理する環境では極めて重大なリスクとなる。
6/30報告のImageMagickと同様、開発で広く使われるライブラリに深刻な脆弱性が発見されました。信頼できないファイルを処理する環境では、ライブラリのアップデート等の対策を検討してください。
対象ソフト
Node.js環境でアーカイブファイルの解凍を行うためのライブラリ。CI/CDパイプラインやビルドスクリプト、ファイルアップロード処理などで広く利用される。
影響
攻撃成功時、システム上の任意のファイルを読み取られる、あるいは上書きされる可能性がある。また、特権ユーザーで解凍処理が実行されている場合、setuid/setgidビットを悪用した権限昇格や、システムへの不正なアクセスを許す可能性がある。
対応策
@xhmikosr/decompressを使用している場合は、バージョン10.2.1または11.1.3以降へアップデートすること。メンテナンスが終了しているオリジナルのdecompressパッケージを使用している場合は、@xhmikosr/decompressへの移行が強く推奨される。