PT-2026-2489 · Mercurial+3 · Mercurial+3
Splitline
·
Publicado
2025-01-01
·
Atualizado
2026-05-21
·
CVE-2025-68119
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Go (versões afetadas não especificadas)
Descrição
Existe uma falha na qual o download e a construção de módulos com strings de versão maliciosas podem levar à execução local de código. Sistemas que utilizam Mercurial (hg) estão suscetíveis à execução inesperada de código ao baixar módulos de fontes não padrão, decorrente da construção de comandos externos de VCS. Este problema também pode ser acionado ao fornecer strings de versão maliciosas diretamente à cadeia de ferramentas. Em sistemas com Git instalado, strings de versão maliciosas podem permitir que um atacante grave em arquivos arbitrários no sistema de arquivos, mas isso requer o fornecimento explícito das strings maliciosas e não impacta o uso de
@latest ou caminhos de módulo simples. O problema refere-se à execução inesperada de código ao invocar a cadeia de ferramentas.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Git
Go
Mercurial
Red Os