PT-2026-79075 · Broot · Broot
CVSS v3.1
4.6
Média
| Vetor | AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
broot (versões afetadas não especificadas)
Descrição
o broot renderiza nomes de arquivos e diretórios em sua visualização de árvore interativa exatamente como são lidos do sistema de arquivos, sem filtrar caracteres de controle. Isso ocorre durante o processo de conversão usando a chamada
to string lossy() em src/tree build/builder.rs e na função TreeLine::unprune em src/tree/tree line.rs. Um usuário local pode criar um arquivo contendo uma sequência de escape em seu nome, que é então gravada sem modificações no terminal de qualquer usuário que navegue por esse diretório. Isso permite a injeção de sequências OSC (Operating System Command) ou CSI (Control Sequence Introducer), cujo impacto depende do emulador de terminal utilizado. Uma prova de conceito demonstrou o uso de uma sequência OSC 52 para escrever na área de transferência.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Broot