PT-2022-15754 · Snyk · Snyk-Mvn-Plugin+7

Ron Masas

·

Publicado

2022-11-30

·

Atualizado

2023-08-08

·

CVE-2022-22984

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do snyk anteriores à 1.1064.0
Versões do snyk-mvn-plugin anteriores à 2.31.3
Versões do snyk-gradle-plugin anteriores à 3.24.5
Versões do @snyk/snyk-cocoapods-plugin anteriores à 2.5.3
Versões do snyk-sbt-plugin anteriores à 2.16.2
Versões do snyk-python-plugin anteriores à 1.24.2
Versões do snyk-docker-plugin anteriores à 5.6.5
Versões do @snyk/snyk-hex-plugin anteriores à 1.1.6
Descrição
A vulnerabilidade permite que invasores executem comandos arbitrários no sistema host onde a CLI do Snyk está instalada, passando sinalizadores de linha de comando maliciosos. Uma exploração bem-sucedida requer que um usuário execute o comando snyk test em arquivos não confiáveis. Isso poderia ser explorado em cenários específicos, como pipelines de integração contínua, onde desenvolvedores podem controlar os argumentos passados para a CLI do Snyk para aproveitar esse componente como parte de um ataque mais amplo contra um pipeline de integração/compilação.
Recomendações
Para versões do snyk anteriores à 1.1064.0, atualize para a versão 1.1064.0 ou posterior.
Para versões do snyk-mvn-plugin anteriores à 2.31.3, atualize para a versão 2.31.3 ou posterior.
Para versões do snyk-gradle-plugin anteriores à 3.24.5, atualize para a versão 3.24.5 ou posterior.
Para versões do @snyk/snyk-cocoapods-plugin anteriores à 2.5.3, atualize para a versão 2.5.3 ou posterior.
Para versões do snyk-sbt-plugin anteriores à 2.16.2, atualize para a versão 2.16.2 ou posterior.
Para versões do snyk-python-plugin anteriores à 1.24.2, atualize para a versão 1.24.2 ou posterior.
Para versões do snyk-docker-plugin anteriores à 5.6.5, atualize para a versão 5.6.5 ou posterior.
Para

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-22984
GHSA-4X6G-3CMX-W76R

Produtos afetados

Snyk
Snyk-Cocoapods-Plugin
Snyk-Docker-Plugin
Snyk-Gradle-Plugin
Snyk-Hex-Plugin
Snyk-Mvn-Plugin
Snyk-Python-Plugin
Snyk-Sbt-Plugin