PT-2026-102925 · Pypi · Virtualenv
CVSS v4.0
7.3
Alta
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
virtualenv versões anteriores a 21.7.12
Descrição
A função
BatchActivator.quote() não sanitiza adequadamente o texto do prompt antes de ele ser inserido em uma instrução set do cmd.exe dentro do arquivo activate.bat. Um invasor capaz de influenciar a flag --prompt, a variável VIRTUALENV PROMPT ou o valor de configuração relacionado pode injetar aspas duplas para encerrar a atribuição da variável e executar comandos arbitrários. Esses comandos são executados com os privilégios do usuário que ativa o ambiente Windows gerado.Recomendações
Atualize o virtualenv para a versão 21.7.12 ou posterior.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Virtualenv