PT-2021-2030 · Xopen · Xopen
CVE-2020-28447
·
Publicado
2021-02-01
·
Atualizado
2022-08-01
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
**Nome do software vulnerável e versões afetadas:
Todas as versões do xopen
Descrição:
O problema está relacionado a uma vulnerabilidade de injeção de comando na função
xopen(filepath). Essa vulnerabilidade existe devido à falta de neutralização de elementos especiais utilizados no comando do sistema operacional. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute comandos arbitrários do sistema operacional enviando dados especialmente criados para esse fim. O ponto de injeção está localizado na linha 14 do arquivo index.js, na função exportada xopen(filepath).Recomendações:
Para todas as versões, considere desativar a função
xopen(filepath) até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao pacote xopen para minimizar o risco de exploração. Evite usar a função xopen em operações confidenciais até que o problema seja resolvido.Exploit
Correção
Command Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xopen