PT-2026-65776 · Unknown · Diff-So-Fancy
CVSS v4.0
4.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:L/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
diff-so-fancy (versões afetadas não especificadas)
Descrição
O aplicativo não sanitiza adequadamente as sequências de controle de terminal não-SGR antes de exibir os dados de diff. Embora as sequências ANSI SGR (Select Graphic Rendition) sejam removidas, outros caracteres de controle, como o retorno de carro (
r) e sequências de escape como OSC (Operating System Command) e CSI (Control Sequence Introducer), são permitidos. Um invasor pode inserir essas sequências maliciosas em nomes de arquivos, metadados de diff ou conteúdo de arquivos. Quando renderizados no terminal, isso pode levar à manipulação da saída, falsificação de nomes de arquivos, limpeza da tela do terminal e injeção de área de transferência, o que pode enganar os usuários durante a revisão de código ou resultar na execução de comandos não intencionais via sequestro de área de transferência.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Diff-So-Fancy