PT-2020-2729 · Curlrequest · Curlrequest

CVE-2020-7646

·

Publicado

2020-05-07

·

Atualizado

2025-09-22

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
curlrequest, versões 1.0.0 a 1.0.1
Descrição
A falha permite a execução de comandos arbitrários por meio da injeção de comandos utilizando o caractere ponto-e-vírgula em qualquer um dos valores de options. Isso pode permitir que um invasor remoto execute comandos arbitrários. A vulnerabilidade está relacionada à falha na neutralização de elementos especiais utilizados no comando do sistema operacional.
Recomendações
Para as versões 1.0.0 a 1.0.1, considere desativar o uso dos valores options até que um patch esteja disponível para impedir a injeção de comandos.
Como solução temporária, restrinja o uso de caracteres de ponto-e-vírgula nos valores options para minimizar o risco de exploração.
Evite usar entradas do usuário para preencher o parâmetro de arquivo, a fim de impedir a leitura de arquivos arbitrários.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02805
CVE-2020-7646
GHSA-M8XJ-5V73-3HH8
SNYK-JS-CURLREQUEST-568274

Produtos afetados

Curlrequest