PT-2026-77164 · Codewhale · Codewhale
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
CodeWhale versões 0.8.41 até 0.8.63
Descrição
Um problema de injeção de argumento existe na ferramenta
git show. O parâmetro rev é passado sem validação para o vetor de argumentos do git show sem um sentinela --end-of-options, permitindo que um valor iniciado com --output= seja interpretado como uma flag do git. Como a ferramenta é aprovada automaticamente e considerada apenas para leitura, um invasor utilizando um repositório malicioso e injeção de prompt pode realizar a gravação arbitrária de arquivos sem solicitação com os privilégios do usuário invocador, visando potencialmente arquivos como ~/.ssh/authorized keys, ~/.bashrc ou ~/.gitconfig.Recomendações
Atualize o CodeWhale para a versão 0.8.64.
Exploit
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Codewhale