Exécution arbitraire de commandes dans le client Keybase pour Windows
ZSB-21022
CVE-2021-34426
Moyen
5.3
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
Une vulnérabilité a été découverte dans le client Keybase pour Windows antérieur à la version 5.6.0 lorsqu’un utilisateur exécutait la commande suivante depuis la ligne de commande : ` "keybase git lfs-config" `. Dans les versions antérieures à la version 5.6.0, un acteur malveillant disposant d’un accès en écriture au dépôt Git d’un utilisateur pourrait exploiter cette vulnérabilité pour éventuellement exécuter des commandes Windows arbitraires sur le système local de cet utilisateur.
Les utilisateurs peuvent contribuer à leur propre sécurité en installant les mises à jour disponibles ou en téléchargeant la dernière version du logiciel Keybase, qui intègre toutes les mises à jour de sécurité actuelles, à l’adresse https://keybase.io/download.
Publié par RyotaK
Revision
Date
Description
1.0
12/14/2021
Première publication
Abonnez-vous pour recevoir les dernières actualités
Veuillez indiquer votre adresse e-mail personnelle afin de recevoir les notifications concernant les prochains bulletins de sécurité Zoom. (Remarque : les alias de messagerie ne recevront pas ces notifications.)