tar
NPM Package
Vulnerability Check
tar for node
tar
Advisory Breakdown
Severity Rating
Critical21 advisories
Critical
Weekly downloads
—
Total advisories
21
Latest version
7.5.22
License
BlueOak-1.0.0
Known advisories
OSV records for the npm ecosystem
node-tar: Decompression/parse DoS via unlimited input
node-tar has a race condition leading to uninitialized memory exposure
node-tar Vulnerable to Arbitrary File Creation/Overwrite via Hardlink Path Traversal
Arbitrary File Creation/Overwrite due to insufficient absolute path sanitization
Arbitrary File Creation/Overwrite on Windows via insufficient relative path sanitization
Arbitrary File Read/Write via Hardlink Target Escape Through Symlink Chain in node-tar Extraction
node-tar is Vulnerable to Arbitrary File Overwrite and Symlink Poisoning via Insufficient Path Sanitization
node-tar: Negative tar entry size causes infinite loop in archive replace
node-tar Symlink Path Traversal via Drive-Relative Linkpath
Arbitrary File Creation/Overwrite via insufficient symlink protection due to directory cache poisoning using symbolic links
Denial of service while parsing a tar file due to lack of folders count validation
Symlink Arbitrary File Overwrite in tar
node-tar: Uncaught Exception DoS via NUL byte in PAX path/linkpath records
Arbitrary File Overwrite in tar
tar has Hardlink Path Traversal via Drive-Relative Linkpath
Arbitrary File Creation/Overwrite via insufficient symlink protection due to directory cache poisoning using symbolic links
node-tar: Uncontrolled recursion in mapHas/filesFilter allows uncatchable stack-overflow DoS via crafted long-path tar with member selection
Arbitrary File Creation/Overwrite via insufficient symlink protection due to directory cache poisoning
Race Condition in node-tar Path Reservations via Unicode Ligature Collisions on macOS APFS
node-tar applies PAX size override to intermediary GNU long-name/long-link headers, causing tar parser interpretation differential (file smuggling)
node-tar: Process crash via PAX numeric path type confusion
Checked Aug 12, 2026, 7:44 PM from npm and OSV.dev
Package metadata
From the npm registry
- Package name
- tar
- Ecosystem
- npm
- Latest version
- 7.5.22
- License
- BlueOak-1.0.0
- Weekly downloads
- Unavailable
- Repository
- Open repository
Remediation boundary
What RequestGuard does — and doesn't — cover
RequestGuard does not fix npm package vulnerabilities. Dependency remediation happens through package updates, patches, lockfile changes, and maintainer guidance. RequestGuard can help mitigate runtime abuse around exposed web and API flows while remediation is handled separately.
Data from npm registry and OSV.dev · Checked 8/12/2026, 7:44:51 PM