Ad

CVE-2026-48097

HIGH CVSS 3.1: 7,8 EPSS 0.27%
Обновлено 7 августа 2026
0X5T4L1N
Параметр Значение
CVSS 7,8 (HIGH)
Уязвимые версии до 2.0.0
Тип уязвимости CWE-78 (Внедрение команд ОС), CWE-476 (Разыменование нулевого указателя)
Поставщик 0X5T4L1N
Публичный эксплойт Нет

NexTor IP Changer — это инструмент командной строки, который использует сеть Tor для периодической смены IP-адреса пользователя. Версии до 2.0.0 имеют уязвимость выполнения команд из-за небезопасного использования `shell=True` с командами, которые полагаются на разрешение исполняемого файла через переменную среды `PATH`. Злоумышленник, контролирующий среду выполнения, может поместить ранее в PATH вредоносные исполняемые файлы, такие как sudo, что приведет к выполнению кода, контролируемого злоумышленником.

Версия 2.0.0 устраняет проблему.

Показать оригинальное описание (EN)

NexTor IP Changer is a command-line tool that leverages the Tor network to periodically rotate a user's IP address. Versions prior to 2.0.0 have a command execution vulnerability due to unsafe use of `shell=True` with commands that rely on executable resolution through the `PATH` environment variable. An attacker controlling the execution environment can place malicious executables such as sudo earlier in the `PATH`, resulting in execution of attacker-controlled code. Version 2.0.0 fixes the issue.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

0x5t4l1n:nextor_ip_changer

Связанные уязвимости