PT-2020-19254 · Hot · Hot-Formula-Parser

Publicado

2020-01-11

·

Atualizado

2020-05-06

·

CVE-2020-6836

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do hot-formula-parser anteriores à 3.0.1
Descrição
A vulnerabilidade permite a injeção de código arbitrário devido à falha na sanitização de valores passados para a função parse, que são então concatenados em uma chamada eval. Se um valor de fórmula for obtido de uma entrada controlada pelo usuário, os invasores poderão executar comandos arbitrários no servidor. Por exemplo, a análise de uma fórmula específica pode criar um arquivo no diretório atual.
Recomendações
Para versões anteriores à 3.0.1, atualize para a versão 3.0.1 ou posterior. Como solução temporária, considere restringir o uso da função parse para impedir a exploração até que um patch seja aplicado. Evite usar o pacote hot-formula-parser com entradas controladas pelo usuário até que o problema seja resolvido.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-6836
GHSA-RC77-XXQ6-4MFF

Produtos afetados

Hot-Formula-Parser