PT-2022-16446 · Unknown+1 · Cookiecutter+1

·

CVE-2022-24065

·

Publicado

2022-06-03

·

Atualizado

2023-08-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do cookiecutter anteriores à 2.1.1
Descrição
O problema diz respeito à injeção de comando por meio da injeção de argumentos no hg. Quando a função cookiecutter é chamada a partir de código Python com o parâmetro checkout, este é passado para o comando hg checkout de uma forma que permite a definição de sinalizadores adicionais. Esses sinalizadores adicionais podem ser usados para realizar uma injeção de comando.
Recomendações
Para versões anteriores à 2.1.1, atualize para a versão 2.1.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso do parâmetro checkout ao chamar a função cookiecutter a partir de código Python para minimizar o risco de exploração.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24065
GHSA-F4Q6-9QM4-H8J4
MGASA-2022-0258
PYSEC-2022-204
SNYK-PYTHON-COOKIECUTTER-2414281

Produtos afetados

Debian
Cookiecutter