PT-2026-6211 · Melange · Melange
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
melange versões 0.11.3 a 0.40.2
Descrição
O melange é uma ferramenta que permite aos usuários criar pacotes APK usando pipelines declarativos. Existe uma vulnerabilidade de segurança na qual um atacante que possa influenciar o fluxo tar de uma VM convidada do QEMU poderia escrever arquivos fora do diretório de workspace pretendido no sistema host. A função
retrieveWorkspace extrai entradas tar sem validar se os caminhos permanecem dentro do workspace, permitindo a travessia de caminhos por meio do uso de sequências '../'.Recomendações
Atualize para a versão 0.40.3 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Melange