PT-2022-16834 · Weblate · Weblate

CVE-2022-24727

·

Publicado

2022-03-04

·

Atualizado

2024-03-06

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N
Nome do software vulnerável e versões afetadas
Versões do Weblate anteriores à 4.11.1
Descrição
O Weblate é uma ferramenta de localização baseada na web com forte integração ao controle de versão. Antes da versão 4.11.1, o Weblate não sanitizava adequadamente alguns argumentos passados ao Git e ao Mercurial, permitindo que eles alterassem seu comportamento de forma indesejada. Instâncias nas quais usuários não confiáveis não podem criar novos componentes não são afetadas. A vulnerabilidade permite que usuários autenticados alterem o comportamento do aplicativo de maneira indesejada, levando à execução de comandos por meio de injeção de argumentos ao usar repositórios Git ou Mercurial.
Recomendações
Para versões do Weblate anteriores à 4.11.1, atualize para a versão 4.11.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a repositórios Git e Mercurial para usuários não confiáveis. Além disso, instâncias nas quais usuários não confiáveis não podem criar novos componentes podem ser consideradas não afetadas; portanto, nenhuma ação imediata é necessária para esses casos.

Correção

Command Injection

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-WEBLATE-2022-23915
CVE-2022-24727
GHSA-3872-F48P-PXQJ
GHSA-H2G5-2RHX-FFGJ
PYSEC-2022-162
PYSEC-2022-31

Produtos afetados

Weblate