PT-2021-23668 · Unknown+1 · Shell-Quote+1

CVE-2021-42740

·

Publicado

2021-10-21

·

Atualizado

2026-08-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do shell-quote anteriores à 1.7.3
Descrição
A vulnerabilidade permite a injeção de comandos. Um invasor pode injetar metacaracteres de shell não escapados por meio de uma expressão regular projetada para suportar letras de unidade do Windows. Se a saída deste pacote for passada para um shell real como um argumento entre aspas para um comando com exec(), um invasor pode injetar comandos arbitrários. Isso ocorre porque a classe de caracteres da expressão regular para letras de unidade do Windows é [A-z] em vez da correta [A-Za-z]. Existem vários metacaracteres de shell no espaço entre a letra Z maiúscula e a letra a minúscula, como o caractere backtick.
Recomendações
Para versões anteriores à 1.7.3, atualize para a versão 1.7.3 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso da função exec() com a saída do pacote shell-quote até que um patch esteja disponível. Evite passar entradas não validadas para a função exec() para minimizar o risco de exploração.

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-42740
GHSA-G4RG-993R-MGX7
SUSE-SU-2022:3313-1
SUSE-SU-2022:3314-1
SUSE-SU-2022:3761-1
SUSE-SU-2023:0592-1

Produtos afetados

Suse
Shell-Quote