PT-2026-5371 · Nvm · Nvm
CVSS v2.0
6.8
Média
| Vetor | AV:L/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
nvm versões 0.40.3 e anteriores
Descrição
Existe um problema de injeção de comandos no nvm (Node Version Manager). A função
nvm download() utiliza eval para executar comandos wget. A variável de ambiente NVM AUTH HEADER não foi adequadamente sanitizada ao ser usada no caminho de código do wget. Um atacante capaz de definir variáveis de ambiente no ambiente shell da vítima — por exemplo, por meio de configurações maliciosas de CI/CD, dotfiles comprometidos ou imagens Docker — pode injetar comandos shell arbitrários. Esses comandos serão executados quando a vítima executar comandos do nvm que iniciam downloads, como 'nvm install' ou 'nvm ls-remote'.Recomendações
Atualize o nvm para uma versão superior a 0.40.3.
Exploit
Correção
Eval Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nvm