версии bestzip 2.2.6 и 3.0.2 содержат уязвимость внедрения аргументов в функции ownZip, которая позволяет злоумышленникам вводить произвольные аргументы в серверную часть Info-ZIP. Злоумышленники могут предоставить вредоносный путь назначения в сочетании со специально созданными исходными записями для выполнения произвольных команд с привилегиями процесса Node.js. Исправлено в версиях 2.2.7 и 3.0.3.
Показать оригинальное описание (EN)
bestzip versions 2.2.6 and 3.0.2 contain an argument injection vulnerability in the nativeZip function that allows attackers to inject arbitrary arguments to the Info-ZIP backend. Attackers can supply a malicious destination path combined with crafted source entries to execute arbitrary commands with Node.js process privileges. Fixed in 2.2.7 and 3.0.3.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Bestzip_Project Bestzip
cpe:2.3:a:bestzip_project:bestzip:*:*:*:*:*:*:*:*
|
2.2.6
|
2.2.7
|
|
Bestzip_Project Bestzip
cpe:2.3:a:bestzip_project:bestzip:*:*:*:*:*:*:*:*
|
3.0.2
|
3.0.3
|