Vulnerabilidad en Sourcetree para Windows (CVE-2017-14593)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
26/01/2018
Última modificación:
03/10/2019
Descripción
Sourcetree para Windows tenía varios errores de inyección de argumentos y comandos en Mercurial y la gestión de repositorios Git. Un atacante con permisos para realizar commits en un repositorio vinculado a Sourcetree para Windows puede explotar este problema para ejecutar código en el sistema. Desde la versión 0.8.4b de Sourcetree para Windows, esta vulnerabilidad puede desencadenarse desde una página web mediante el uso del manipulador de URI de Sourcetree. Las versiones de Sourcetree para Windows desde la 0.5.1.0 y anteriores a la 2.4.7.0 se han visto afectadas por esta vulnerabilidad.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:atlassian:sourcetree:*:*:*:*:*:windows:*:* | 0.5.1.0 (incluyendo) | 2.4.7.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página