PT-2020-19254 · Hot · Hot-Formula-Parser
Publicado
2020-01-11
·
Atualizado
2020-05-06
·
CVE-2020-6836
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do hot-formula-parser anteriores à 3.0.1
Descrição
A vulnerabilidade permite a injeção de código arbitrário devido à falha na sanitização de valores passados para a função
parse, que são então concatenados em uma chamada eval. Se um valor de fórmula for obtido de uma entrada controlada pelo usuário, os invasores poderão executar comandos arbitrários no servidor. Por exemplo, a análise de uma fórmula específica pode criar um arquivo no diretório atual.Recomendações
Para versões anteriores à 3.0.1, atualize para a versão 3.0.1 ou posterior. Como solução temporária, considere restringir o uso da função
parse para impedir a exploração até que um patch seja aplicado. Evite usar o pacote hot-formula-parser com entradas controladas pelo usuário até que o problema seja resolvido.Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hot-Formula-Parser