PT-2026-68316 · Livebook · Livebook
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
livebook versões 0.13.0 a 0.18.6
livebook versões 0.19.0 a 0.19.8
Description
Um problema de Injeção de Comando de SO existe onde os comandos de configuração de implantação são gerados sem a devida filtragem de escape de shell dos valores de variáveis de ambiente. As funções
docker instructions/2 e fly instructions/4 em lib/livebook web/live/hub/teams/deployment group agent component.ex interpolam esses valores, que são processados através de online docker info/3. Como os valores são colocados dentro de palavras de shell entre aspas duplas, um invasor com privilégios para definir variáveis de ambiente do grupo de implantação pode usar a substituição de comando (como $(...) ou crases) ou aspas duplas para injetar comandos arbitrários. Esses comandos são então executados na máquina local de qualquer usuário que copiar e executar as instruções de configuração geradas a partir da interface web. As instruções do Kubernetes não são afetadas, pois utilizam escape de manifesto YAML.Recommendations
Atualizar as versões do livebook 0.13.0 a 0.18.6 para a versão 0.18.7.
Atualizar as versões do livebook 0.19.0 a 0.19.8 para a versão 0.19.9.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Livebook