PT-2024-26606 · Microsoft+1 · Windows+1

·

CVE-2024-3566

·

Publicado

2024-04-09

·

Atualizado

2026-05-15

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do process anteriores à 1.6.19.0
Versões do GHC anteriores à 9.10.1-alpha3
Versões do GHC anteriores à 9.8.3
Versões do GHC anteriores à 9.6.5
Versões do Node.js até a 21.7.2
Descrição
Uma vulnerabilidade de injeção de comando permite que um invasor execute injeção de comando em aplicativos do Windows que dependem indiretamente da função CreateProcess quando condições específicas são satisfeitas. O problema surge ao executar arquivos .bat ou .cmd, e os valores dos argumentos incluem ou são influenciados pela entrada do programa. Essa vulnerabilidade foi descoberta no comportamento de execução de processos do Windows em várias linguagens de programação. O número estimado de dispositivos potencialmente afetados não foi especificado.
Recomendações
Para versões do processo anteriores à 1.6.19.0, atualize para a versão 1.6.19.0 ou posterior.
Para versões do GHC anteriores à 9.10.1-alpha3, atualize para a versão 9.10.1-alpha3 ou posterior.
Para versões do GHC anteriores à 9.8.3, atualize para a versão 9.8.3 ou posterior.
Para versões do GHC anteriores à 9.6.5, atualize para a versão 9.6.5 ou posterior.
Para versões do Node.js até a 21.7.2, ainda não há correção disponível; considere evitar a execução de arquivos em lote cujos argumentos incluam ou sejam influenciados por entradas de programas não confiáveis e rejeite argumentos que incluam caracteres especiais, incluindo & e ", como uma solução alternativa temporária.

Exploit

Correção

DoS

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025_15900
ALSA-2025_15904
ALSA-2025_19927
ALSA-2025_20909
ALSA-2025_20957
ALSA-2025_21232
ALSA-2025_21702
ALSA-2025_21815
ALSA-2025_22011
ALSA-2025_22668
ALSA-2025_23087
ALSA-2025_23325
ALSA-2025_23326
ALSA-2025_23543
ALSA-2025_23948
ALT-PU-2025-12699
ALT-PU-2025-13032
ALT-PU-2025-13232
BIT-NODE-2024-3566
BIT-NODE-MIN-2024-3566
CVE-2024-3566
HSEC-2024-0003

Produtos afetados

Alt Linux
Windows