PT-2022-16834 · Weblate · Weblate
CVE-2022-24727
·
Publicado
2022-03-04
·
Atualizado
2024-03-06
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Weblate anteriores à 4.11.1
Descrição
O Weblate é uma ferramenta de localização baseada na web com forte integração ao controle de versão. Antes da versão 4.11.1, o Weblate não sanitizava adequadamente alguns argumentos passados ao Git e ao Mercurial, permitindo que eles alterassem seu comportamento de forma indesejada. Instâncias nas quais usuários não confiáveis não podem criar novos componentes não são afetadas. A vulnerabilidade permite que usuários autenticados alterem o comportamento do aplicativo de maneira indesejada, levando à execução de comandos por meio de injeção de argumentos ao usar repositórios Git ou Mercurial.
Recomendações
Para versões do Weblate anteriores à 4.11.1, atualize para a versão 4.11.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a repositórios Git e Mercurial para usuários não confiáveis. Além disso, instâncias nas quais usuários não confiáveis não podem criar novos componentes podem ser consideradas não afetadas; portanto, nenhuma ação imediata é necessária para esses casos.
Correção
Command Injection
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Weblate