在 Windows 版 Keybase 客户端中执行任意指令问题

  • ZSB-21022
  • CVE-2021-34426
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

当用户使用命令行执行“keybase git lfs-config”命令时,在低于 5.6.0 版本的 Windows 版 Keybase 客户端中发现漏洞。在低于 5.6.0 的版本中,对用户的 Git 存储库具有写入权限的恶意行为者可能会利用此漏洞在用户的本地系统上执行任意的 Windows 指令。

用户可以通过应用最新更新或从 https://keybase.io/download 下载包含所有最新安全更新的最新 Keybase 软件来确保自身安全。

报告者:RyotaK

Revision 日期 说明
1.0 12/14/2021

首次出版