在 Windows 版 Keybase Client 中執行任意命令

  • ZSB-21022
  • CVE-2021-34426
  • 5.3
  • CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

5.6.0 版以前的 Windows Keybase 用戶端中發現了一個漏洞,是當使用者在命令列執行「keybase git lfs-config」指令時觸發。5.6.0 之前的版本中,含使用者 Git 存放庫寫入權限的惡意源起方,可利用此漏洞在使用者的本機系統上執行任意 Windows 命令。使用者可套用目前的更新,或從 https://keybase.io/download 下載最新的 Keybase 軟體 (含目前所有安全更新),以保護自己的安全。

提報者:RyotaK

Revision 日期 說明
1.0 12/14/2021

首次出版