PT-2025-23919 · Unknown+9 · File::Find::Rule+9
CVE-2011-10007
·
Publicado
2025-06-05
·
Atualizado
2025-11-12
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
File::Find::Rule versões até a 0.34
Descrição
O problema permite Execução Arbitrária de Código quando a função
grep() encontra um nome de arquivo manipulado. Isso ocorre porque um handle de arquivo é aberto com a forma de 2 argumentos de open(), permitindo que um nome de arquivo controlado por um atacante forneça o parâmetro MODE para open(), efetivamente transformando o nome do arquivo em um comando a ser executado. Por exemplo, se um diretório contiver um arquivo nomeado "|id", o comando id será executado quando grep() for chamado nesse diretório.Recomendações
Para versões até a 0.34, considere desativar a função
grep() no File::Find::Rule até que uma correção esteja disponível, ou restrinja o uso de open() com a forma de 2 argumentos para impedir que nomes de arquivos controlados por atacantes sejam executados como comandos. Evite utilizar nomes de arquivos manipulados que possam ser interpretados como comandos ao usar a função grep(). No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Centos
File::Find::Rule
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu