PT-2024-3432 · Less+10 · Less+10

Jakub Wilk

·

Publicado

2024-04-12

·

Atualizado

2026-03-29

·

CVE-2024-32487

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
versões do less até a 653
Descrição:
O problema está relacionado ao tratamento incorreto de aspas no arquivo filename.c, o que pode permitir que um invasor execute comandos arbitrários. Isso normalmente requer o uso de nomes de arquivos controlados pelo invasor, como aqueles extraídos de um arquivo compactado não confiável, e a variável de ambiente LESSOPEN, que em muitos casos está definida por padrão.
Recomendações:
Para versões até a 653, considere desativar a variável de ambiente LESSOPEN como uma solução temporária até que um patch esteja disponível. Restrinja o acesso a arquivos com nomes potencialmente maliciosos para minimizar o risco de exploração. Evite usar o less com arquivos ou arquivos não confiáveis até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:3513
ALSA-2024:4256
AZL-39914
AZL-39933
BDU:2024-03717
CESA-2024_4256
CVE-2024-32487
DLA-3823-1
DSA-5679-1
INFSA-2024_3513
INFSA-2024_4256
MGASA-2024-0139
OESA-2024-1502
OESA-2024-1547
OESA-2024-1587
OPENSUSE-SU-2024_1598-1
OPENSUSE-SU-2024_2060-1
OPENSUSE-SU-2025:14862-1
RHSA-2024:3513
RHSA-2024:3669
RHSA-2024:4256
RHSA-2024:4366
RHSA-2024:4369
RHSA-2024:4416
RHSA-2024:4418
RHSA-2024:4528
RHSA-2024:4529
RHSA-2024_3513
RHSA-2024_3669
RHSA-2024_4256
RLSA-2024:3513
ROSA-SA-2024-2488
SUSE-SU-2024:1534-1
SUSE-SU-2024:1550-1
SUSE-SU-2024:1598-1
SUSE-SU-2024:1598-2
SUSE-SU-2024:2060-1
SUSE-SU-2024_1534-1
SUSE-SU-2024_1550-1
SUSE-SU-2024_1598-1
SUSE-SU-2024_2060-1
SUSE-SU-2025:20007-1
SUSE-SU-2025:20394-1
USN-6756-1

Produtos afetados

Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Zvirt Node
Less