PT-2026-42204 · Crates.Io+1 · Rtk
CVSS v4.0
6.9
Média
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:A/VC:N/VI:H/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RTK versões anteriores a 0.32.0
Descrição
O RTK (Rust Token Killer) confia inadequadamente em arquivos de configuração locais do projeto ao carregar automaticamente o arquivo
.rtk/filters.toml do diretório de trabalho com a prioridade mais alta e sem notificar o usuário. Isso permite que um invasor coloque um arquivo de filtro malicioso em um repositório para aplicar modificações baseadas em regex, como strip lines matching, na saída de comandos do shell antes que ela chegue ao contexto do LLM. Consequentemente, invasores podem suprimir ou alterar seletivamente a saída de comandos, incluindo conteúdos de arquivos, diffs e resultados de varreduras de segurança, potencialmente ocultando código malicioso durante o desenvolvimento ou revisão assistida por IA sem detecção.Recomendações
Atualizar para a versão 0.32.0.
Exploit
Correção
Untrusted Search Path
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rtk