PT-2024-26606 · Microsoft+1 · Windows+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do process anteriores à 1.6.19.0
Versões do GHC anteriores à 9.10.1-alpha3
Versões do GHC anteriores à 9.8.3
Versões do GHC anteriores à 9.6.5
Versões do Node.js até a 21.7.2
Descrição
Uma vulnerabilidade de injeção de comando permite que um invasor execute injeção de comando em aplicativos do Windows que dependem indiretamente da função CreateProcess quando condições específicas são satisfeitas. O problema surge ao executar arquivos .bat ou .cmd, e os valores dos argumentos incluem ou são influenciados pela entrada do programa. Essa vulnerabilidade foi descoberta no comportamento de execução de processos do Windows em várias linguagens de programação. O número estimado de dispositivos potencialmente afetados não foi especificado.
Recomendações
Para versões do processo anteriores à 1.6.19.0, atualize para a versão 1.6.19.0 ou posterior.
Para versões do GHC anteriores à 9.10.1-alpha3, atualize para a versão 9.10.1-alpha3 ou posterior.
Para versões do GHC anteriores à 9.8.3, atualize para a versão 9.8.3 ou posterior.
Para versões do GHC anteriores à 9.6.5, atualize para a versão 9.6.5 ou posterior.
Para versões do Node.js até a 21.7.2, ainda não há correção disponível; considere evitar a execução de arquivos em lote cujos argumentos incluam ou sejam influenciados por entradas de programas não confiáveis e rejeite argumentos que incluam caracteres especiais, incluindo
& e ", como uma solução alternativa temporária.Exploit
Correção
DoS
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Windows