Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LiuOS (CVE-2022-46179)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/12/2022
Última modificación:
13/01/2023

Descripción

LiuOS es un pequeño proyecto de Python destinado a imitar las funciones de un sistema operativo normal. La versión 0.1.0 y anteriores de LiuOS permiten a un atacante establecer la variable de entorno GITHUB_ACTIONS en cualquier valor que no sea nulo o verdadero y omitir las comprobaciones de autenticación. Este problema se solucionó en la última confirmación (c658b4f3e57258acf5f6207a90c2f2169698ae22) al requerir que var se establezca en verdadero, lo que provoca que se ejecute un script de prueba en lugar de poder iniciar sesión. Un posible workaround es verificar la variable de entorno GITHUB_ACTIONS y establecerla en "" (sin comillas) para anular la variable y forzar verificaciones de credenciales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liuos_project:liuos:0.1.0:*:*:*:*:*:*:*