PT-2025-51775 · Unknown · Systeminformation
CVE-2025-68154
·
Publicado
2025-12-16
·
Atualizado
2026-06-04
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
systeminformation e Versões Afetadas
Versões do systeminformation anteriores à 5.27.14
Descrição
A função
fsSize() na biblioteca systeminformation para Node.js está suscetível a injeção de comando do SO em sistemas Windows. O parâmetro opcional drive é incorporado diretamente a um comando PowerShell sem a sanitização adequada, potencialmente permitindo a execução arbitrária de comandos quando uma entrada fornecida pelo usuário alcança esta função. A possibilidade de exploração deste problema depende de como as aplicações utilizam esta função; aplicações que não passam entrada controlada pelo usuário para fsSize() não são vulneráveis. O parâmetro drive é concatenado diretamente em uma string de comando PowerShell sem qualquer sanitização. Isso é inconsistente com outras funções na base de código que sanitizam adequadamente a entrada do usuário usando util.sanitizeShellString(). Uma exploração bem-sucedida poderia levar à execução remota de código, exfiltração de dados e, potencialmente, escalonamento de privilégios. O problema afeta aplicações executando systeminformation no Windows que passam entrada controlada pelo usuário para fsSize(drive), incluindo aplicações web, APIs e painéis de monitoramento.Recomendações
Aplique
util.sanitizeShellString() ao parâmetro drive, de forma consistente com outras funções na base de código.Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Systeminformation