PT-2026-6271 · Melange · Melange
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
melange versões 0.10.0 a 0.40.2
Descrição
O melange habilita os usuários a construir pacotes APK utilizando pipelines declarativos. Existe uma falha nas versões 0.10.0 até, porém não incluindo, a 0.40.3, na qual um invasor capaz de manipular entradas do pipeline de patches pode executar comandos de shell arbitrários no host de compilação. Isso ocorre porque o pipeline de patches, localizado em
pkg/build/pipelines/patch.yaml, incorpora valores derivados de entradas — especificamente caminhos de séries, nomes de arquivos de patch e parâmetros numéricos — em scripts de shell sem aspas adequadas ou validação. Essa falta de sanitização permite que metacaracteres de shell escapem de seu contexto pretendido. O pipeline de patches embutido, acessível por meio das operações melange build e melange license-check, é afetado. Um invasor que controla entradas relacionadas a patches, como por meio de CI orientada por pull requests, build-as-a-service ou ao alterar as configurações do melange, pode injetar metacaracteres de shell como crases, substituições de comandos $(…), ponto e vírgula, pipes ou redirecionamentos para executar comandos arbitrários com os privilégios do processo de compilação do melange.Recomendações
Atualize para a versão 0.40.3 ou posterior do melange.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Melange