PT-2026-78364 · Nnn · Nnn
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:L/SI:L/SA:L |
Nome do Software Vulnerável e Versões Afetadas
nnn versão 5.2
Descrição
O software não sanitiza a variável
filename. Um invasor pode colocar um arquivo com um nome manipulado em um sistema de arquivos compartilhado, mídia removível ou dentro de um arquivo extraído. Se o nome do arquivo contiver uma aspa simples seguida de sintaxe de shell e uma vítima o abrir usando preview-tabbed, o nome do arquivo é incorporado a um comando de shell gerado, permitindo que a carga útil injetada seja executada com os privilégios do processo nnn.Recomendações
Como medida paliativa temporária, evite abrir arquivos de fontes não confiáveis usando preview-tabbed no nnn versão 5.2. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nnn