PT-2022-16889 · Unknown+1 · Asciidoctor-Include-Ext+1

Joern Schneeweisz

·

Publicado

2022-03-31

·

Atualizado

2022-04-11

·

CVE-2022-24803

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Asciidoctor-include-ext anteriores à 0.4.0
Descrição
A vulnerabilidade permite que um invasor execute comandos arbitrários do sistema no sistema operacional do host ao renderizar entradas fornecidas pelo usuário na marcação AsciiDoc. Esse ataque é possível mesmo quando a opção allow-uri-read está desativada.
Recomendações
Para versões anteriores à 0.4.0, atualize para a versão 0.4.0 ou posterior para resolver o problema.
Como solução temporária, considere aplicar o patch fornecido ao método target uri? na classe Asciidoctor::IncludeExt::IncludeProcessor para mitigar a vulnerabilidade de injeção de comando.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24803
GHSA-V222-6MR4-QJ29

Produtos afetados

Asciidoctor-Include-Ext
Debian