PT-2026-34573 · Radare2 · Radare2
Jun Rong
·
Publicado
2026-04-22
·
Atualizado
2026-04-23
·
CVE-2026-40517
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
radare2 versões anteriores a 6.1.4
Description
Um problema de injeção de comando existe na função
print gvars() do analisador PDB. Um invasor pode executar comandos arbitrários do sistema operacional ao criar um arquivo PDB malicioso contendo caracteres de nova linha em nomes de símbolos. Isso ocorre devido à interpolação não sanitizada de nomes de símbolos no comando de renomeação de flag, que dispara a execução de comandos radare2 injetados quando um usuário executa o comando idp contra o arquivo malicioso através do operador de execução de shell do radare2.Recommendations
Atualizar para a versão 6.1.4 ou posterior.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Radare2