PT-2026-56469 · Npm · Repomix
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
repomix (versões afetadas não especificadas)
Description
Um problema de inclusão de arquivo local existe no endpoint de git clone. A função
isValidRemoteValue() em src/core/git/gitRemoteParse.ts não bloqueia URLs file://. Isso permite que atacantes não autenticados forneçam URLs com o esquema file:// que ignoram a validação e são passadas para o processo de git clone, permitindo o acesso não autorizado ao conteúdo de arquivos rastreados em repositórios git locais arbitrários no sistema de arquivos do servidor.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Repomix