PT-2025-44455 · Unknown · Sqls-Server/Sqls

CVE-2025-61141

·

Publicado

2025-10-30

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas sqls-server/sqls versão 0.2.28
Descrição sqls-server/sqls versão 0.2.28 contém uma vulnerabilidade de injeção de comando no comando config. A função openEditor passa a variável de ambiente EDITOR e o caminho do arquivo de configuração para sh -c sem a sanitização adequada, permitindo potencialmente que atacantes executem comandos arbitrários. O componente vulnerável é a função openEditor. A variável de ambiente EDITOR e o caminho do arquivo de configuração são passados como argumentos para o comando sh -c.
Recomendações Atualize para uma versão mais recente do sqls-server/sqls que corrija este problema. Como solução temporária, considere restringir ou desabilitar o uso do comando config até que uma correção esteja disponível.

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-61141
GHSA-F9F4-5859-29MF
GO-2025-4088
OPENSUSE-SU-2025:15710-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Sqls-Server/Sqls