Ad

CVE-2026-73224

HIGH CVSS 3.1: 8,8 EPSS 0.34%
Обновлено 13 августа 2026
Electerm
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 3.15.120
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Electerm
Публичный эксплойт Нет

Electerm — это клиент терминала/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp с открытым исходным кодом. До версии 3.15.120 Electerm позволял вредоносному FTP- или SFTP-серверу выполнять произвольные команды, когда пользователь загружает созданную папку и вызывает «Свойства» и «Вычислить размер», поскольку CalcLocal в src/client/comComponents/sftp/file-info-modal.jsx вставляет имя папки, управляемой сервером, в команду оболочки du -sh без безопасного экранирования одинарных кавычек. Эта проблема исправлена ​​в версии 3.15.120.

Показать оригинальное описание (EN)

electerm is an open-sourced terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp client. Prior to 3.15.120, electerm allows a malicious FTP or SFTP server to execute arbitrary commands when a user downloads a crafted folder and invokes Properties and Calculate Size because calcLocal in src/client/components/sftp/file-info-modal.jsx inserts the server-controlled folder name into a du -sh shell command without safely escaping single quotes. This issue is fixed in version 3.15.120.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

electerm:electerm