PT-2026-106024 · Npm · Auto-Changelog
CVSS v4.0
8.4
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
auto-changelog versões anteriores a 2.6.1
Description
O software mescla configurações do repositório de destino, especificamente do arquivo
.auto-changelog e da chave auto-changelog no package.json, em suas opções e aceita configurações sensíveis de segurança dessas fontes não confiáveis. Isso permite a execução remota de código se a ferramenta for executada em conteúdo controlado por um invasor, como em fluxos de trabalho de CI que fazem o checkout de pull requests não confiáveis ou localmente em repositórios de terceiros. Especificamente, a opção handlebarsSetup é passada para require() e a opção plugins carrega módulos do repositório, ambos podendo executar código arbitrário com os privilégios do usuário ou do job de CI. Além disso, appendGitLog e appendGitTag permitem a injeção de argumentos do git, que podem ser usados para gravar arquivos arbitrários via flag --output=. A opção output permite gravar conteúdo influenciado por invasores em caminhos arbitrários, e a opção template pode disparar requisições externas para URLs escolhidas pelo invasor.Recommendations
Atualize para a versão 2.6.1 ou posterior.
Exploit
Correção
SSRF
Path traversal
Code Injection
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Auto-Changelog