PT-2024-30655 · Gitoxide · Gitoxide
Eliahkagan
·
Publicado
2024-08-22
·
Atualizado
2024-08-23
·
CVE-2024-43785
CVSS v3.1
2.5
Baixa
| Vetor | AV:L/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
gitoxide (versões afetadas não especificadas)
Descrição
Os comandos
gix e ein escrevem nomes de caminho e outros metadados literalmente nos terminais, mesmo que contenham caracteres tratados de forma especial pelos terminais, incluindo sequências de escape ANSI. Isso permite, em alguns casos, que um repositório não confiável deturpe seu conteúdo e altere ou invente mensagens de erro. O efeito é, em grande parte, um incômodo, mas o autor de um repositório malicioso que consiga prever como as informações do repositório podem ser acessadas pode fazer com que arquivos no repositório sejam ocultados ou de outra forma deturpados, bem como reescrever todas ou parte das mensagens de erro, ou imitar mensagens de erro de forma convincente reposicionando o cursor e escrevendo texto colorido. Para usuários que não clonam ou operam em clones de repositórios não confiáveis, não há impacto. O Windows é muito menos afetado do que os sistemas do tipo Unix devido às limitações sobre quais caracteres podem aparecer nos nomes de arquivos e porque, tradicionalmente, os terminais do Windows não suportam tantas sequências de escape ANSI.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitoxide