PT-2020-2729 · Curlrequest · Curlrequest
CVE-2020-7646
·
Publicado
2020-05-07
·
Atualizado
2025-09-22
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
curlrequest, versões 1.0.0 a 1.0.1
Descrição
A falha permite a execução de comandos arbitrários por meio da injeção de comandos utilizando o caractere ponto-e-vírgula em qualquer um dos valores de
options. Isso pode permitir que um invasor remoto execute comandos arbitrários. A vulnerabilidade está relacionada à falha na neutralização de elementos especiais utilizados no comando do sistema operacional.Recomendações
Para as versões 1.0.0 a 1.0.1, considere desativar o uso dos valores
options até que um patch esteja disponível para impedir a injeção de comandos.Como solução temporária, restrinja o uso de caracteres de ponto-e-vírgula nos valores
options para minimizar o risco de exploração.Evite usar entradas do usuário para preencher o parâmetro de arquivo, a fim de impedir a leitura de arquivos arbitrários.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Curlrequest