Ejecución arbitraria de comandos en Keybase Client para Windows

  • ZSB-21022
  • CVE-2021-34426
  • Media
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Se descubrió una vulnerabilidad en las versiones de Keybase Client para Windows anteriores a la versión 5.6.0 cuando un usuario ejecutaba el comando «keybase git lfs-config» en la línea de comandos. En versiones anteriores a la 5.6.0, un actor malintencionado con acceso de escritura al repositorio Git de un usuario podía aprovechar esta vulnerabilidad para ejecutar potencialmente comandos arbitrarios de Windows en el sistema local de un usuario.

Los usuarios pueden ayudar a mantenerse seguros aplicando las actualizaciones vigentes o descargando el software Keybase más reciente con todas las actualizaciones de seguridad vigentes desde https://keybase.io/download.

Informado por RyotaK

Revision Fecha Descripción
1.0 12/14/2021

Publicación inicial