Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los temas "pygmalion", "pygmalion-virtualenv" y "refined" (CVE-2021-3769)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
30/11/2021
Última modificación:
01/12/2021

Descripción

# Vulnerabilidad en los temas "pygmalion", "pygmalion-virtualenv" y "refined" **Descripción**: estos temas usan "print -P" en las cadenas proporcionadas por el usuario para imprimirlas en la terminal. Todos ellos lo hacen sobre la información de git, particularmente el nombre de la rama, por lo que si la rama presenta un nombre especialmente diseñado la vulnerabilidad puede ser explotada. **Corregido en**: [b3ba9978](https://github.com/ohmyzsh/ohmyzsh/commit/b3ba9978). **Áreas afectadas**: - Tema "pygmalion". - Tema "pygmalion-virtualenv". - Tema "refined"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:planetargon:oh_my_zsh:*:*:*:*:*:*:*:* 2021-11-11 (excluyendo)


Referencias a soluciones, herramientas e información