PT-2026-97204 · Unknown+1 · Buildstream+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache BuildStream versões anteriores a 2.8.1
Description
Um problema de resolução inadequada de links existe no plugin de fonte
tar ao ser executado em versões do Python anteriores a 3.12. Isso permite que tarballs de fontes maliciosas gravem arquivos no sistema host com os privilégios do usuário que executa o BuildStream, utilizando symlinks durante o processo de busca de fontes. Symlinks são links simbólicos, que são arquivos que apontam para outro arquivo ou diretório.Recommendations
Atualize para a versão 2.8.1.
Use a versão 3.12 ou superior do Python.
Utilize apenas fontes confiáveis em projetos BuildStream.
Rastreie tarballs de fontes fixando seu hash SHA256.
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Buildstream
Python