PT-2026-53021 · Unknown · Flawfinder
CVE-2026-48813
·
Publicado
2026-06-26
·
Atualizado
2026-08-11
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
flawfinder versões anteriores a 2.0.20
Description
A neutralização inadequada de entrada leva à manipulação de saída por meio de Injeção de Sequência de Escape ANSI/Terminal e Injeção de XML. Isso ocorre quando o software avalia nomes de arquivos ou conteúdos de arquivos maliciosos. Um invasor pode usar nomes de arquivos contendo sequências de escape ANSI para falsificar a saída do terminal, potencialmente ocultando resultados de varredura críticos de revisores. Além disso, campos não confiáveis, como nomes de arquivos, categorias ou texto de contexto de código, não são devidamente sanitizados durante a geração de relatórios estruturados, permitindo a corrupção de formatos CSV ou a injeção de atributos XML arbitrários em saídas do SonarQube através da função
output sonar().Recommendations
Atualize para a versão 2.0.20 ou posterior.
Verifique manual ou programaticamente se os repositórios de destino não contêm nomes de arquivos com caracteres de controle, incluindo sequências de escape ANSI, antes do processamento.
Revise as saídas em um editor de texto ou mecanismo de log que exiba ou remova sequências de escape brutas em vez de usar a renderização do terminal ao vivo.
Evite gerar relatórios do SonarQube ou CSV de repositórios completamente não confiáveis.
Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flawfinder