Comando de execução arbitrária no cliente Keybase para Windows

  • ZSB-21022
  • CVE-2021-34426
  • Médio
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Foi descoberta uma vulnerabilidade no cliente Keybase para Windows anterior à versão 5.6.0 quando um usuário executava o comando "keybase git lfs-config" na linha de comando. Nas versões anteriores à 5.6.0, um agente mal-intencionado com acesso de gravação ao repositório Git de um usuário poderia aproveitar essa vulnerabilidade para executar comandos arbitrários do Windows no sistema local do usuário.

Os usuários podem ajudar a se manter seguros aplicando as atualizações atuais ou fazendo o download do software Keybase mais recente com todas as atualizações de segurança atuais em https://keybase.io/download.

Relatado pela RyotaK

Revision Data Descrição
1.0 12/14/2021

Publicação inicial