радар2 до версии 6.1.4 содержит уязвимость внедрения команд в функцию print_gvars() парсера PDB, которая позволяет злоумышленникам выполнять произвольные команды путем внедрения байта новой строки в поле имени заголовка раздела PE. Злоумышленники могут создать вредоносный PDB-файл со специально созданными именами разделов для внедрения команд r2, которые выполняются при обработке файла командой idp.
Показать оригинальное описание (EN)
radare2 prior to version 6.1.4 contains a command injection vulnerability in the PDB parser's print_gvars() function that allows attackers to execute arbitrary commands by embedding a newline byte in the PE section header name field. Attackers can craft a malicious PDB file with specially crafted section names to inject r2 commands that are executed when the idp command processes the file.
Характеристики атаки
Последствия
Строка CVSS v4.0