node-tar: Race Condition durch Unicode-Kollisionen auf macOS ermöglicht File Overwrite

Im npm-Paket tar (node-tar) wurde eine sicherheitsrelevante Race-Condition-Schwachstelle entdeckt, die speziell macOS-Systeme mit APFS- oder HFS+-Dateisystemen betrifft. Die Lücke ist als GHSA-r6q2-hw4h-h46w veröffentlicht und betrifft alle Versionen bis einschließlich 7.5.3. Version 7.5.4 schließt das Problem.

Ursache ist eine fehlerhafte Behandlung von Unicode-Pfadnormalisierung im sogenannten Path-Reservations-Mechanismus. Dieser soll eigentlich sicherstellen, dass Dateioperationen auf identischen Pfaden serialisiert werden. Auf macOS-Dateisystemen, die Unicode-Normalisierung und Groß-/Kleinschreibung teilweise ignorieren, können jedoch kollidierende Pfade wie „ß“ und „ss“ auf denselben Inode abgebildet werden, ohne dass node-tar diese Kollision korrekt erkennt.

Dadurch ist es möglich, dass mehrere Archiveinträge mit kollidierenden Dateinamen parallel verarbeitet werden. Angreifer können dies ausnutzen, um interne Sperrmechanismen zu umgehen und Race Conditions zu erzeugen, die unter anderem Symlink-Poisoning und das Überschreiben beliebiger Dateien erlauben. Voraussetzung ist das Entpacken eines präparierten TAR-Archivs, etwa aus einer externen oder nicht vertrauenswürdigen Quelle.

Das Risiko betrifft insbesondere Anwendungen, Build-Prozesse oder Entwickler-Tools, die node-tar programmgesteuert auf macOS einsetzen. Andere Plattformen sind weniger stark betroffen, da das Verhalten von Unicode-Normalisierung dort abweicht.

Als Gegenmaßnahme wird dringend empfohlen, auf node-tar 7.5.4 zu aktualisieren. Nutzer, die kurzfristig nicht upgraden können, sollten beim Entpacken externer Archive symbolische Links konsequent herausfiltern, um Arbitrary-File-Overwrite-Angriffe über Namenskollisionen zu verhindern.

Related Posts

Kritische Schwachstelle im WordPress-Plugin „Restrict Content“ legt Stripe-Geheimnisse offen

Im WordPress-Plugin Membership Plugin – Restrict Content wurde eine schwerwiegende Sicherheitslücke entdeckt, die alle Versionen bis einschließlich 3.2.16 betrifft. Die unter CVE-2025-14844 geführte Schwachstelle erlaubt aufgrund fehlender Authentifizierungs- und Berechtigungsprüfungen einen unautorisierten Zugriff auf sensible Daten.

Read More

MOVEit WAF: Zwei kritische Command-Injection-Schwachstellen geschlossen

Progress hat zwei schwerwiegende Sicherheitslücken in MOVEit WAF veröffentlicht, die als CVE-2025-13444 und CVE-2025-13447 geführt werden. Beide Schwachstellen ermöglichen über die Weboberfläche oder API eine Command Injection und können in der Folge zu Remote Code Execution führen.

Read More

PoC für Fortinet FortiSIEM RCE veröffentlicht: CVE-2025-64155 aktiv ausnutzbar

Für die kritische Schwachstelle CVE-2025-64155 in Fortinet FortiSIEM wurde ein öffentlich verfügbarer Proof of Concept veröffentlicht. Die Lücke ermöglicht über eine Argument-Injection die Remote-Code-Ausführung mit Root-Rechten und wird von Sicherheitsforschern von Horizon3.ai als seit Jahren ausnutzbar beschrieben.

Read More