Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una entrada no confiable en un cliente de la biblioteca en mversion (CVE-2020-4059)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
18/06/2020
Última modificación:
29/06/2020

Descripción

En mversion versiones anteriores a 2.0.0, presenta una vulnerabilidad de inyección de comandos. Este problema puede conllevar a una ejecución de código remota si un cliente de la biblioteca llama al método vulnerable con una entrada no confiable. Esta vulnerabilidad está parcheada mediante la versión 2.0.0. Las versiones anteriores están en desuso en npm. Como corrección alternativa, asegúrese de escapar de los mensajes de confirmación de git cuando se usa la opción commitMessage para la función update

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mversion_project:mversion:*:*:*:*:*:*:*:* 2.0.0 (excluyendo)