Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funciones pop_past y pop_future en el plugin dirhistory (CVE-2021-3725)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
30/11/2021
Última modificación:
09/08/2022

Descripción

Una vulnerabilidad en el plugin dirhistory Descripción: los widgets que retroceden y avanzan en el historial de directorios, activados al pulsar Alt-Izquierda y Alt-Derecha, usan funciones que ejecutan de forma insegura eval sobre nombres de directorios. Si se entra en un directorio con un nombre cuidadosamente diseñado, y luego se presiona Alt-Izquierda, el sistema está sujeto a la inyección de comandos. Áreas afectadas: - Funciones pop_past y pop_future en el plugin dirhistory

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:planetargon:oh_my_zsh:*:*:*:*:*:*:*:* 11-11-2021 (excluyendo)


Referencias a soluciones, herramientas e información