Выполнение произвольной команды в Keybase Client для Windows

  • ZSB-21022
  • CVE-2021-34426
  • Средний
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

В Keybase Client для Windows до версии 5.6.0 была обнаружена уязвимость при выполнении пользователем команды keybase git lfs-config в командной строке. До версии 5.6.0 злоумышленник с правами на запись в гит-репозиторий пользователя мог потенциально использовать эту уязвимость для выполнения произвольных команд Windows в локальной системе пользователя.

Пользователи могут обезопасить себя, применяя текущие обновления или загружая новейшее программное обеспечение Keybase со всеми текущими обновлениями безопасности с сайта https://keybase.io/download.

По данным RyotaK

Revision Дата Описание
1.0 12/14/2021

Первая публикация