Willekeurige uitvoering van opdrachten in Keybase Client voor Windows

  • ZSB-21022
  • CVE-2021-34426
  • Gemiddeld
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Er is een kwetsbaarheid ontdekt in de Keybase Client voor Windows vóór versie 5.6.0 wanneer een gebruiker de opdracht "keybase git lfs-config" uitvoerde op de opdrachtregel. In versies voorafgaand aan 5.6.0 kon een kwaadwillende persoon met schrijftoegang tot een Git-repository van een gebruiker deze kwetsbaarheid gebruiken om mogelijk willekeurige Windows-commando's uit te voeren op het lokale systeem van een gebruiker.

Gebruikers kunnen zichzelf helpen te beveiligen door actuele updates toe te passen of de nieuwste Keybase-software met alle actuele beveiligingsupdates te downloaden van https://keybase.io/download.

Gemeld door RyotaK

Revision Datum Beschrijving
1.0 12/14/2021

Eerste publicatie