PT-2024-30655 · Gitoxide · Gitoxide

Eliahkagan

·

Publicado

2024-08-22

·

Atualizado

2024-08-23

·

CVE-2024-43785

CVSS v3.1

2.5

Baixa

VetorAV:L/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
gitoxide (versões afetadas não especificadas)
Descrição
Os comandos gix e ein escrevem nomes de caminho e outros metadados literalmente nos terminais, mesmo que contenham caracteres tratados de forma especial pelos terminais, incluindo sequências de escape ANSI. Isso permite, em alguns casos, que um repositório não confiável deturpe seu conteúdo e altere ou invente mensagens de erro. O efeito é, em grande parte, um incômodo, mas o autor de um repositório malicioso que consiga prever como as informações do repositório podem ser acessadas pode fazer com que arquivos no repositório sejam ocultados ou de outra forma deturpados, bem como reescrever todas ou parte das mensagens de erro, ou imitar mensagens de erro de forma convincente reposicionando o cursor e escrevendo texto colorido. Para usuários que não clonam ou operam em clones de repositórios não confiáveis, não há impacto. O Windows é muito menos afetado do que os sistemas do tipo Unix devido às limitações sobre quais caracteres podem aparecer nos nomes de arquivos e porque, tradicionalmente, os terminais do Windows não suportam tantas sequências de escape ANSI.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-43785
GHSA-88G2-R9RW-G55H
RUSTSEC-2024-0364

Produtos afetados

Gitoxide