PT-2026-63271 · Npm · Jsforce
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
jsforce versões anteriores a 3.10.17
Description
Um problema de injeção de comando de SO existe no componente SFDX Connection Registry. A falha está localizada na função
execCommand() dentro da biblioteca lib/registry/sfdx.js. Isso permite a execução de comandos arbitrários do sistema operacional, embora o ataque só possa ser realizado a partir de um ambiente local.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o uso da função
execCommand() na biblioteca lib/registry/sfdx.js para minimizar o risco de exploração.Exploit
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jsforce