PT-2025-51775 · Unknown · Systeminformation

CVE-2025-68154

·

Publicado

2025-12-16

·

Atualizado

2026-06-04

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
systeminformation e Versões Afetadas Versões do systeminformation anteriores à 5.27.14
Descrição A função fsSize() na biblioteca systeminformation para Node.js está suscetível a injeção de comando do SO em sistemas Windows. O parâmetro opcional drive é incorporado diretamente a um comando PowerShell sem a sanitização adequada, potencialmente permitindo a execução arbitrária de comandos quando uma entrada fornecida pelo usuário alcança esta função. A possibilidade de exploração deste problema depende de como as aplicações utilizam esta função; aplicações que não passam entrada controlada pelo usuário para fsSize() não são vulneráveis. O parâmetro drive é concatenado diretamente em uma string de comando PowerShell sem qualquer sanitização. Isso é inconsistente com outras funções na base de código que sanitizam adequadamente a entrada do usuário usando util.sanitizeShellString(). Uma exploração bem-sucedida poderia levar à execução remota de código, exfiltração de dados e, potencialmente, escalonamento de privilégios. O problema afeta aplicações executando systeminformation no Windows que passam entrada controlada pelo usuário para fsSize(drive), incluindo aplicações web, APIs e painéis de monitoramento.
Recomendações Aplique util.sanitizeShellString() ao parâmetro drive, de forma consistente com outras funções na base de código.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68154
GHSA-WPHJ-FX3Q-84CH

Produtos afetados

Systeminformation