PT-2026-60366 · Npm · Systeminformation
CVE-2026-50289
·
Publicado
2026-07-15
·
Atualizado
2026-07-23
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
systeminformation versões anteriores a 5.31.7
Description
No Linux, a função
networkInterfaces() está suscetível a injeção de comandos do SO. O problema ocorre quando a biblioteca processa a diretiva source do interfaces(5) do Debian/Ubuntu. Especificamente, a função checkLinuxDCHPInterfaces() em lib/network.js lê o arquivo /etc/network/interfaces, extrai um token de caminho de uma diretiva source e o interpola sem aspas em um comando de shell executado via execSync(). Um invasor que consiga influenciar o conteúdo do arquivo de configuração interfaces(5) ou qualquer arquivo referenciado por ele pode injetar metacaracteres de shell no caminho, levando à execução de comandos arbitrários com os privilégios do processo Node.js. Esta vulnerabilidade também é acessível através de getStaticData() e getAllData().Recommendations
Atualize o systeminformation para a versão 5.31.7 ou posterior.
Como medida paliativa temporária, restrinja o acesso de escrita ao arquivo
/etc/network/interfaces e a quaisquer diretórios referenciados por ele para evitar a modificação não autorizada dos arquivos de configuração.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Systeminformation