Esecuzione arbitraria di comandi nel Client Keybase per Windows

  • ZSB-21022
  • CVE-2021-34426
  • Media
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

È stata scoperta una vulnerabilità nel Client Keybase per Windows prima della versione 5.6.0, quando un utente esegue il comando "keybase git lfs-config" sulla riga di comando. Nelle versioni precedenti alla 5.6.0, un attore malintenzionato con accesso in scrittura al repository Git di un utente poteva sfruttare questa vulnerabilità per eseguire potenzialmente comandi Windows arbitrari sul sistema locale di un utente.

Gli utenti possono contribuire a mantenersi sicuri applicando gli aggiornamenti attuali o scaricando il software Keybase più recente con tutti gli aggiornamenti di sicurezza attuali da https://keybase.io/download.

Segnalato da RyotaK

Revision Data Descrizione
1.0 12/14/2021

Pubblicazione iniziale