Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete simple-git (CVE-2022-24433)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2022
Última modificación:
08/08/2023

Descripción

El paquete simple-git versiones anteriores a 3.3.0, es vulnerable a una Inyección de Comandos por medio de una inyección de argumentos. Cuando es llamado a la función .fetch(remote, branch, handlerFn), los parámetros remote y branch son pasados al subcomando git fetch. Inyectando algunas opciones de git era posible conseguir una ejecución arbitraria de comandos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:simple-git_project:simple-git:*:*:*:*:*:node.js:*:* 3.3.0 (excluyendo)