Arbitralna realizacja polecenia w kliencie Keybase dla systemu Windows

  • ZSB-21022
  • CVE-2021-34426
  • Średnia
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

W kliencie Keybase dla systemu Windows przed wersją 5.6.0 wykryto słaby punkt (lukę), gdy użytkownik realizował polecenie „keybase git lfs-config” w wierszu polecenia. W wersjach wcześniejszych niż 5.6.0 złośliwy podmiot z dostępem do zapisu do repozytorium Git użytkownika mógł wykorzystać tę lukę, aby potencjalnie wykonać dowolne polecenia systemu Windows w lokalnym systemie użytkownika.

Użytkownicy mogą zapewnić sobie bezpieczeństwo, stosując aktualizacje lub pobierając najnowsze oprogramowanie Zoom ze wszystkimi aktualizacjami zabezpieczeń ze strony https://zoom.us/download.

Zgłoszenie: RyotaK

Revision Data Opis
1.0 12/14/2021

Wstępna publikacja