Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-06425

Опубликовано: 23 апр. 2025
Источник: fstec
CVSS3: 6.5
CVSS2: 5.1
EPSS Низкий

Описание

Уязвимость функции md5 менеджера пакетов pnpm связана с использованием обратимой односторонней хэш-функции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

pnpm

Версия ПО

до 10.0.0 (pnpm)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,1)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/pnpm/pnpm/security/advisories/GHSA-8cc4-rfj6-fhg4

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 17%
0.00055
Низкий

6.5 Medium

CVSS3

5.1 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
redhat
9 месяцев назад

pnpm is a package manager. Prior to version 10.0.0, the path shortening function uses the md5 function as a path shortening compression function, and if a collision occurs, it will result in the same storage path for two different libraries. Although the real names are under the package name /node_modoules/, there are no version numbers for the libraries they refer to. This issue has been patched in version 10.0.0.

CVSS3: 6.5
nvd
9 месяцев назад

pnpm is a package manager. Prior to version 10.0.0, the path shortening function uses the md5 function as a path shortening compression function, and if a collision occurs, it will result in the same storage path for two different libraries. Although the real names are under the package name /node_modoules/, there are no version numbers for the libraries they refer to. This issue has been patched in version 10.0.0.

CVSS3: 6.5
debian
9 месяцев назад

pnpm is a package manager. Prior to version 10.0.0, the path shortenin ...

CVSS3: 6.5
github
9 месяцев назад

pnpm uses the md5 path shortening function causes packet paths to coincide, which causes indirect packet overwriting

EPSS

Процентиль: 17%
0.00055
Низкий

6.5 Medium

CVSS3

5.1 Medium

CVSS2