VDB
EN
MEDIUM 5.9

GHSA-hjxc-462x-x77j

TOCTOU Race Condition in Yarn

상세

The package integrity validation in yarn < 1.19.0 contains a TOCTOU vulnerability where the hash is computed before writing a package to cache. It's not computed again when reading from the cache. This may lead to a cache pollution attack. This issue is fixed in 1.19.0.

이 버전이 영향받나요?

사용 중인 패키지 버전을 입력하면 즉시 평가합니다.

영향 패키지

npm / yarn
최초 영향 버전: 0 수정 버전: 1.19.0
수정 npm install yarn@1.19.0

참고