Ad

CVE-2026-53541

MEDIUM CVSS 3.1: 4,3 EPSS 0.27%
Обновлено 10 сентября 2026
Olivetin
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик Olivetin
Публичный эксплойт Нет

OliveTin предоставляет доступ к предопределенным командам оболочки из веб-интерфейса. Функция filterToDefinedArgumentsOnly в исполнителе предназначена для отбрасывания любых аргументов, которые явно не определены в конфигурации действия. Однако перед фиксацией ebffd9f040f791208aee1db2e5a8aecd1e3e603d особый случай позволяет любому аргументу, имя которого начинается с `ot_`, обойти этот фильтр.

Хотя два системных аргумента (ot_executionTrackingId и ot_username) вводятся OliveTin и переопределяются, все остальные аргументы с префиксом ot_, предоставленные пользователем, проходят без изменений. Эти пропущенные аргументы не проверяются по типу — цикл проверки перебирает только определенные аргументы действия, поэтому аргументы с префиксом `ot_` полностью пропускают все проверки безопасности типов; установить как переменные среды — через `buildEnv()`, с полностью непроверенными значениями и передать исполняемой команде; и включен в контекст шаблона — доступен как `.Arguments.ot_*` при рендеринге шаблона. Коммит ebffd9f040f791208aee1db2e5a8aecd1e3e603d содержит исправление.

Показать оригинальное описание (EN)

OliveTin gives access to predefined shell commands from a web interface. The `filterToDefinedArgumentsOnly` function in the executor is intended to discard any arguments not explicitly defined in the action's configuration. However, prior to commit ebffd9f040f791208aee1db2e5a8aecd1e3e603d, a special case allows any argument whose name starts with `ot_` to bypass this filter. While two system arguments (`ot_executionTrackingId` and `ot_username`) are injected by OliveTin and overridden, all other `ot_`-prefixed arguments supplied by the user pass through unmodified. These bypassed arguments are not type-checked — the validation loop only iterates over the action's defined arguments, so `ot_`-prefixed arguments skip all type safety checks entirely; set as environment variables — via `buildEnv()`, with completely unvalidated values, and passed to the executed command; and included in the template context — available as `.Arguments.ot_*` in template rendering. Commit ebffd9f040f791208aee1db2e5a8aecd1e3e603d contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

olivetin:olivetin