ГрамотаИБ ГрамотаИБ

BDU:2022-03022

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,6) CVSS 8.600000381469727 · AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Уязвимость модуля Node.js для обработки tar архивов Node-tar, связанная с недостатками ограничения имени пути к каталогу, позволяющая нарушителю создать, перезаписать произвольные файлы и выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2021-37712

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость модуля Node.js для обработки tar архивов Node-tar связана с недостатками ограничения имени пути к каталогу. Эксплуатация уязвимости может позволить нарушителю создать, перезаписать произвольные файлы и выполнить произвольный код с помощью специально созданного архива

Способ устранения

Использование рекомендаций: Для Node-tar: https://github.com/npm/node-tar/security/advisories/GHSA-qq89-hq3f-393p Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2021-37712 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2021-37712 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuoct2021.html Для Siemens AG: https://cert-portal.siemens.com/productcert/pdf/ssa-389290.pdf Для IBM Corp.: https://www.ibm.com/support/pages/node/6522968 Для ОСОН ОСнова Оnyx (версия 2.7): Обновление программного обеспечения node-tar до версии 4.4.6+ds1-3+deb10u2 Для Platform V IAM SE: Обновление до версии Platform V IAM SE 2.3.1

Сведения записи

Дата публикации: 18.05.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
IBM Corp.IBM Integration Busот 10.0.0.0 до 10.0.0.24 включительноНе указана
Node.js Foundationnode-tarдо 4.4.18Не указана
Node.js Foundationnode-tarдо 5.0.10Не указана
Node.js Foundationnode-tarдо 6.1.9Не указана
Oracle Corp.GraalVM Enterprise Edition20.3.3Не указана
Oracle Corp.GraalVM Enterprise Edition21.2.0Не указана
Red Hat Inc.Red Hat Advanced Cluster Management for Kubernetes2Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Extended Update SupportНе указана
Red Hat Inc.Red Hat OpenShift GitOps-Не указана
Red Hat Inc.Red Hat Openshift Container Storage4Не указана
Red Hat Inc.Red Hat Openshift Data Foundation4.9.0 on RHEL-8Не указана
Red Hat Inc.Red Hat Software Collections-Не указана
Siemens AGSINEC INSдо 1.0.1.1Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.7Не указана
АО «СберТех»Platform V IAM SEдо 2.3.1Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.