つみかさね

CVE-2025-69874

Critical(9.8)

CVE-2025-69874 — nanotar パストラバーサルによる任意ファイル書き込み

公開日: 2026-04-04データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
nanotarunjs<= 0.2.0

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1nanotar パッケージの利用有無とバージョンを確認する
  2. 2最新バージョンへアップデートする
  3. 3tar展開時のファイルパスバリデーションを確認する

影響対象

nanotar npm パッケージ利用者

補足

  • -CVSS Critical — ネットワーク経由で任意ファイル書き込みが可能
CVEnanotarnpmパストラバーサルunjs

概要

npm パッケージ nanotar(unjs 製)の バージョン 0.2.0 以下 に パストラバーサル 脆弱性 が 存在 します。parseTar() および parseTarGzip() 関数 で、tar アーカイブ 内 の ファイル パス に パストラバーサル シーケンス(../)が 含まれて いる 場合 に 適切 に 検証 されません。

攻撃者 は 細工 された tar アーカイブ を 処理 させる こと で、意図 された 展開 ディレクトリ の 外部 に 任意 の ファイル を 書き込む こと が できます。

CVSS ベクトル

項目
CVSS スコア9.8(Critical)
攻撃 元 区分ネットワーク
攻撃 条件 の 複雑 さ
必要 な 特権 レベル不要
ユーザー 関与不要
CWECWE-22(パストラバーサル)

影響 を 受ける ソフトウェア

製品影響 条件修正 バージョン
nanotar (npm)0.2.0 以下修正バージョン要確認

修正 バージョン と 回避策

  • nanotar の 最新 バージョン へ アップデート して ください
  • tar アーカイブ の 展開 前 に ファイル パス の バリデーション を 行う こと も 有効 です
  • 信頼 できない ソース から の tar ファイル を 処理 する 場合 は 特に 注意 が 必要 です

関連 リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。