PT-2025-35523 · Sonarqube · Sonarqube

Torbjorn-Svensson

·

Publicado

2025-09-02

·

Atualizado

2025-09-22

·

CVE-2025-58178

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do SonarQube 4 até 5.3.0
Descrição O SonarQube é uma solução de análise estática para qualidade contínua de código e inspeção de segurança. Um problema de injeção de comando foi identificado no SonarQube Scan GitHub Action. Argumentos de entrada não confiáveis são processados sem a devida sanitização, permitindo a potencial execução de comandos arbitrários. Os argumentos enviados para a ação são tratados como expressões de shell.
Recomendações Atualize para o SonarQube Scan GitHub Action versão 5.3.1 ou posterior.

Exploit

Correção

DoS

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-58178
GHSA-F79P-9C5R-XG88

Produtos afetados

Sonarqube