PT-2026-77201 · Unknown+1 · Tailwindcss+1
CVSS v4.0
9.3
Crítica
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.162.0 through 0.164.x
Description
Uma falha existe na implementação do modelo de permissões do Node.js onde a ferramenta
tailwindcss é adicionada à lista padrão AllowChildProcess. Isso permite que o arquivo tailwind.config.js execute código de nível superior que pode chamar child process para iniciar um shell. Como o processo iniciado não é um processo Node, ele não herda as flags de permissão e é executado com os privilégios totais da conta que realiza a compilação. Consequentemente, a compilação de um site usando um tema, módulo ou template inicial com uma configuração Tailwind maliciosa pode levar à execução arbitrária de comandos, ignorando as restrições de sistema de arquivos pretendidas.Recommendations
Atualize para a versão 0.165.0 ou posterior.
Como mitigação temporária, restrinja o uso da ferramenta
tailwindcss na configuração de segurança para evitar que ela seja iniciada sob a configuração padrão.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo
Tailwindcss