PT-2022-16332 · Weblate · Weblate

·

CVE-2022-23915

·

Publicado

2022-03-04

·

Atualizado

2024-03-06

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N
Nome do software vulnerável e versões afetadas
Versões do Weblate de 0 a 4.11.1
Descrição
A vulnerabilidade permite a execução remota de código (RCE) por meio de injeção de argumentos ao usar repositórios Git ou Mercurial. Usuários autenticados podem alterar o comportamento do aplicativo de forma indesejada, levando à execução de comandos. O Weblate não sanitizou adequadamente alguns argumentos passados ao Git e ao Mercurial, permitindo que eles alterassem seu comportamento de forma indesejada. Instâncias nas quais usuários não confiáveis não podem criar novos componentes não são afetadas.
Recomendações
Para as versões do Weblate 0 a 4.11.1, atualize para a versão 4.11.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a instâncias nas quais usuários não confiáveis possam criar novos componentes para minimizar o risco de exploração.

Exploit

Correção

RCE

Command Injection

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-WEBLATE-2022-23915
CVE-2022-23915
GHSA-3872-F48P-PXQJ
GHSA-H2G5-2RHX-FFGJ
PYSEC-2022-162
PYSEC-2022-31
SNYK-PYTHON-WEBLATE-2414088

Produtos afetados

Weblate