PT-2021-2030 · Xopen · Xopen

CVE-2020-28447

·

Publicado

2021-02-01

·

Atualizado

2022-08-01

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Todas as versões do xopen
Descrição:
O problema está relacionado a uma vulnerabilidade de injeção de comando na função xopen(filepath). Essa vulnerabilidade existe devido à falta de neutralização de elementos especiais utilizados no comando do sistema operacional. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute comandos arbitrários do sistema operacional enviando dados especialmente criados para esse fim. O ponto de injeção está localizado na linha 14 do arquivo index.js, na função exportada xopen(filepath).
Recomendações:
Para todas as versões, considere desativar a função xopen(filepath) até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao pacote xopen para minimizar o risco de exploração. Evite usar a função xopen em operações confidenciais até que o problema seja resolvido.

Exploit

Correção

Command Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-00866
CVE-2020-28447
GHSA-74WF-CWJG-9CF2

Produtos afetados

Xopen