node-tar는 모든 기능을 갖춘 Node.js용 Tar입니다. 7.5.16 이전에는 tar(node-tar)가 PAX 확장 헤더의 size= 레코드(및 기타 PAX 재정의)를 GNU 긴 이름(L) 또는 긴 링크(K) 항목과 같은 중간 메타데이터 헤더를 포함하여 모든 유형의 다음 헤더 항목에 적용했습니다. POSIX pax에 따라 PAX 확장 헤더(x)는 x 헤더와 주석이 달린 파일 사이에 있을 수 있는 중간 확장 헤더가 아니라 다음 파일 항목을 설명합니다. node-tar를 사용하면 PAX 크기가 기준을 무시할 수 있기 때문입니다.
node-tar는 모든 기능을 갖춘 Node.js용 Tar입니다. 7.5.16 이전에는 tar(node-tar)가 PAX 확장 헤더의 size= 레코드(및 기타 PAX 재정의)를 GNU 긴 이름(L) 또는 긴 링크(K) 항목과 같은 중간 메타데이터 헤더를 포함하여 모든 유형의 다음 헤더 항목에 적용했습니다. POSIX pax에 따라 PAX 확장 헤더(x)는 x 헤더와 주석이 달린 파일 사이에 있을 수 있는 중간 확장 헤더가 아니라 다음 파일 항목을 설명합니다. node-tar를 사용하면 PAX 크기가 중간 L/K/x 헤더의 바이트 길이를 무시할 수 있으므로 공격자는 다른 모든 주류 tar 구현(GNU tar, libarchive/bsdtar, Python tarfile 및 현재 수정된 tar-rs / astral-tokio-tar)을 기준으로 node-tar의 스트림 커서를 비동기화할 수 있습니다. 결과는 tar 파서 해석 차등(CWE-436)입니다. 단일 제작된 아카이브는 참조 tar 도구와 node-tar 아래에 서로 다른 구성원 세트를 생성합니다. 공격자는 이를 사용하여 멤버가 다른 파서에 표시되는 동안 한 파서에서 멤버를 숨길 수 있으며, 이는 스캐너와 추출기가 아카이브 내용에 동의하지 않는 보안 도구(예: 한 라이브러리의 항목을 나열하는 반면 다운스트림 단계는 다른 라이브러리로 추출하는 맬웨어/비밀 스캐너)를 무력화합니다. 이 취약점은 7.5.16에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 69.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 82.80 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 5.5 | MEDIUM | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N | 2026. 06. 27. |
| NVDNIST | 4.0 | 6.9 |
| CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 06. 23. |