PT-2026-66757 · Pypi · Ymlr
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ufirstgroup ymlr versões 0.0.1 até 5.1.5
Descrição
A neutralização inadequada de sequências CRLF (Carriage Return Line Feed) no módulo
Elixir.Ymlr permite que atacantes injetem conteúdo arbitrário em documentos YAML gerados por meio de comentários de documento. As funções document!/2, document/2, documents!/2 e documents/2 interpolam strings de comentário fornecidas pelo chamador atrás de um prefixo # sem validar ou escapar quebras de linha. Como os comentários YAML são terminados por quebras de linha, um retorno de carro ou alimentação de linha encerra o contexto do comentário, fazendo com que o texto subsequente seja tratado como parte do corpo do documento. Isso permite que atacantes forjem chaves de mapeamento de nível superior, substituam valores definidos pela aplicação ou usem marcadores para dividir a saída em múltiplos documentos, que são então interpretados como dados legítimos por consumidores downstream, como carregadores de configuração e pipelines de CI. O problema está localizado no arquivo lib/ymlr.ex e afeta especificamente as rotinas document!/2 e documents!/2.Recomendações
Atualize para a versão 5.1.6.
Como solução temporária, divida strings de comentários não confiáveis em quebras de linha e passe a lista resultante como o elemento de comentário da tupla
{comment, data}.
Rejeite strings de comentário que contenham caracteres de retorno de carro ou alimentação de linha.
Evite colocar texto não confiável em comentários e, em vez disso, coloque-o nos dados codificados, onde o codificador aplica aspas.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ymlr