PT-2024-3637 · Ros2 · Ros2

CVE-2024-29443

·

Publicado

2024-03-21

·

Atualizado

2024-05-27

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
ROS2, versões 2 a 3
Descrição:
O problema está relacionado ao tratamento da execução de comandos de shell no ROS2, especificamente com as variáveis de ambiente ROS VERSION e ROS PYTHON VERSION. Isso pode permitir que um invasor remoto execute código arbitrário, escale privilégios e obtenha informações confidenciais. A vulnerabilidade se deve à falta de neutralização adequada de elementos especiais usados no comando do sistema operacional.
Recomendações:
Para as versões 2 a 3 do ROS2, considere desativar a execução de comandos de shell em componentes que processam entradas externas até que uma correção esteja disponível. Restrinja o acesso a informações confidenciais e limite privilégios para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03959
CVE-2024-29443

Produtos afetados

Ros2