Vulnerabilidad en una entrada no confiable en un cliente de la biblioteca en mversion (CVE-2020-4059)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
18/06/2020
Última modificación:
29/06/2020
Descripción
En mversion versiones anteriores a 2.0.0, presenta una vulnerabilidad de inyección de comandos. Este problema puede conllevar a una ejecución de código remota si un cliente de la biblioteca llama al método vulnerable con una entrada no confiable. Esta vulnerabilidad está parcheada mediante la versión 2.0.0. Las versiones anteriores están en desuso en npm. Como corrección alternativa, asegúrese de escapar de los mensajes de confirmación de git cuando se usa la opción commitMessage para la función update
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mversion_project:mversion:*:*:*:*:*:*:*:* | 2.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



