PT-2020-6158 · Npm · Node-Notifier

Alessio Della Libera

+1

·

Publicado

2020-12-11

·

Atualizado

2020-12-21

·

CVE-2020-7789

CVSS v2.0

6.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do node-notifier anteriores à 9.0.0
Descrição
A vulnerabilidade permite que um invasor execute comandos arbitrários em máquinas Linux, devido ao fato de os parâmetros options não serem sanitizados ao receberem uma matriz. Isso poderia permitir que um invasor executasse comandos maliciosos.
Recomendações
Para versões anteriores à 9.0.0, atualize para a versão 9.0.0 ou posterior para resolver o problema. Como solução temporária, considere sanitizar os parâmetros options ao passar matrizes para impedir a execução de comandos arbitrários.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03206
CVE-2020-7789
GHSA-5FW9-FQ32-WV5P
RHSA-2021:0781
SNYK-JAVA-ORGWEBJARSNPM-1050371
SNYK-JS-NODENOTIFIER-1035794

Produtos afetados

Node-Notifier