PT-2026-64183 · Localstack · Serverless-Localstack
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
localstack serverless-localstack versões anteriores a 1.4.1
Description
Um problema de injeção de comando de SO existe no componente Configuration Handler, no arquivo
src/index.js. Isso ocorre quando o argumento custom.localstack.docker.compose file é manipulado, permitindo a execução de comandos arbitrários do sistema operacional. Este problema requer acesso local para ser explorado.Recommendations
Atualize o localstack serverless-localstack para uma versão posterior à 1.4.0.
Evite usar o argumento
custom.localstack.docker.compose file até que o software seja atualizado.Exploit
Correção
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Serverless-Localstack