Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete libvcs (CVE-2022-21187)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/03/2022
Última modificación:
08/08/2023

Descripción

El paquete libvcs versiones anteriores a 0.11.1, es vulnerable a una Inyección de Comandos por medio de una inyección de argumentos. Cuando es llamado a la función update_repo (cuando es usado hg), el parámetro url es pasado al comando hg clone. Inyectando algunas opciones de hg era posible conseguir una ejecución arbitraria de comandos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libvcs_project:libvcs:*:*:*:*:*:*:*:* 0.11.1 (excluyendo)