PT-2026-71289 · Npm · Shescape
CVE-2026-73411
·
Publicado
2026-07-24
·
Atualizado
2026-08-12
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Shescape versões anteriores a 2.1.14
Shescape versões anteriores a 3.0.1
Description
A função
getEscapeFunction() em src/internal/unix/dash.js falha ao escapar adequadamente o caractere ~ quando este segue um caractere : ou =. Isso ocorre quando aplicações utilizam as APIs escape ou escapeAll em sistemas Unix onde o shell está configurado como dash, ou configurado como true enquanto o Dash é o padrão, e o resultado é interpolado em uma atribuição de comando. Um invasor que forneça um valor como :~ pode expor o caminho do diretório home e potencialmente alterar o local onde o comando opera.Recommendations
Atualizar para a versão 2.1.14.
Atualizar para a versão 3.0.1.
Exploit
Correção
Improper Encoding or Escaping of Output
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Shescape