Ausführung beliebiger Befehle im Keybase-Client für Windows

  • ZSB-21022
  • CVE-2021-34426
  • Mittel
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Im Keybase-Client für Windows vor Version 5.6.0 wurde eine Sicherheitslücke entdeckt, wenn ein Benutzer den Befehl „ "keybase git lfs-config" “ über die Befehlszeile ausführte. In Versionen vor 5.6.0 könnte ein Angreifer mit Schreibzugriff auf das Git-Repository eines Benutzers diese Sicherheitslücke ausnutzen, um möglicherweise beliebige Windows-Befehle auf dem lokalen System des Benutzers auszuführen.

Nutzer können zur eigenen Sicherheit beitragen, indem sie aktuelle Updates installieren oder die neueste Keybase-Software mit allen aktuellen Sicherheitsupdates unter https://keybase.io/download herunterladen.

Berichtet von RyotaK

Revision Datum Beschreibung
1.0 12/14/2021

Erstveröffentlichung