PT-2022-16332 · Weblate · Weblate
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Weblate de 0 a 4.11.1
Descrição
A vulnerabilidade permite a execução remota de código (RCE) por meio de injeção de argumentos ao usar repositórios Git ou Mercurial. Usuários autenticados podem alterar o comportamento do aplicativo de forma indesejada, levando à execução de comandos. O Weblate não sanitizou adequadamente alguns argumentos passados ao Git e ao Mercurial, permitindo que eles alterassem seu comportamento de forma indesejada. Instâncias nas quais usuários não confiáveis não podem criar novos componentes não são afetadas.
Recomendações
Para as versões do Weblate 0 a 4.11.1, atualize para a versão 4.11.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a instâncias nas quais usuários não confiáveis possam criar novos componentes para minimizar o risco de exploração.
Exploit
Correção
RCE
Command Injection
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Weblate