PT-2022-3700 · Busybox+2 · Busybox+2
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do BusyBox anteriores à 1.35.0
Descrição
O problema está relacionado à falta de sanitização de entradas no conjunto de utilitários de linha de comando do BusyBox, afetando especificamente o utilitário netstat ao exibir registros PTR de DNS em um terminal compatível com VT. Isso poderia permitir que um invasor remoto executasse código arbitrário ou alterasse as cores do terminal.
Recomendações
Para versões anteriores à 1.35.0, atualize para a versão 1.35.0 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso do utilitário netstat com registros DNS PTR em terminais compatíveis com VT até que um patch esteja disponível.
Exploit
Correção
RCE
DoS
OS Command Injection
Argument Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Astra Linux
Busybox
Red Os