PT-2025-23919 · Unknown+9 · File::Find::Rule+9

CVE-2011-10007

·

Publicado

2025-06-05

·

Atualizado

2025-11-12

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas File::Find::Rule versões até a 0.34
Descrição O problema permite Execução Arbitrária de Código quando a função grep() encontra um nome de arquivo manipulado. Isso ocorre porque um handle de arquivo é aberto com a forma de 2 argumentos de open(), permitindo que um nome de arquivo controlado por um atacante forneça o parâmetro MODE para open(), efetivamente transformando o nome do arquivo em um comando a ser executado. Por exemplo, se um diretório contiver um arquivo nomeado "|id", o comando id será executado quando grep() for chamado nesse diretório.
Recomendações Para versões até a 0.34, considere desativar a função grep() no File::Find::Rule até que uma correção esteja disponível, ou restrinja o uso de open() com a forma de 2 argumentos para impedir que nomes de arquivos controlados por atacantes sejam executados como comandos. Evite utilizar nomes de arquivos manipulados que possam ser interpretados como comandos ao usar a função grep(). No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:9517
ALSA-2025:9605
AZL-62239
AZL-62273
BDU:2025-12301
CESA-2025_9605
CVE-2011-10007
DLA-4209-1
DSA-5936-1
INFSA-2025_9517
INFSA-2025_9605
MGASA-2025-0278
OESA-2025-1646
OESA-2025-1678
OESA-2025-1679
OESA-2025-1680
OESA-2025-1681
OESA-2025-2608
OPENSUSE-SU-2025:15260-1
RHSA-2025:9517
RHSA-2025:9605
RHSA-2025:9658
RHSA-2025:9740
RHSA-2025:9741
RHSA-2025_9517
RHSA-2025_9605
SUSE-SU-2025:02105-1
SUSE-SU-2025_02105-1
USN-7620-1

Produtos afetados

Almalinux
Astra Linux
Centos
File::Find::Rule
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu