Godtycklig kommandoexekvering i Keybase-klienten för Windows

  • ZSB-21022
  • CVE-2021-34426
  • Medium
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

En sårbarhet upptäcktes i Keybase Client for Windows före version 5.6.0 när en användare utförde kommandot "keybase git lfs-config" på kommandoraden. I versioner före 5.6.0 kunde en illasinnad aktör med skrivåtkomst till en användares Git-arkiv utnyttja denna sårbarhet för att eventuellt utföra godtyckliga Windows-kommandon på en användares lokala system.

Användare kan hjälpa till att hålla sig säkra genom att tillämpa aktuella uppdateringar eller ladda ner den senaste Keybase-programvaran med alla aktuella säkerhetsuppdateringar från https://keybase.io/download.

Rapporterat av RyotaK

Revision Datum Beskrivning
1.0 12/14/2021

Första publicering