Vulnerabilidad en las funciones pop_past y pop_future en el plugin dirhistory (CVE-2021-3725)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
30/11/2021
Última modificación:
09/08/2022
Descripción
Una vulnerabilidad en el plugin dirhistory Descripción: los widgets que retroceden y avanzan en el historial de directorios, activados al pulsar Alt-Izquierda y Alt-Derecha, usan funciones que ejecutan de forma insegura eval sobre nombres de directorios. Si se entra en un directorio con un nombre cuidadosamente diseñado, y luego se presiona Alt-Izquierda, el sistema está sujeto a la inyección de comandos. Áreas afectadas: - Funciones pop_past y pop_future en el plugin dirhistory
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:planetargon:oh_my_zsh:*:*:*:*:*:*:*:* | 11-11-2021 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página