Command injection in Radare2
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O Radare2 não valida corretamente nomes de arquivos PDB ao baixar informações de depuração, permitindo que atacantes executem comandos arbitrários no shell ao fornecer um caminho de servidor PDB malicioso. A falha é acionada ao abrir um executável especialmente preparado e executar o recurso de download de depuração.
Vulnerabilidade de injeção de comando (CWE-78) no tratamento do caminho do servidor PDB do radare2 ocorre quando nomes de arquivo não sanitizados do servidor PDB são passados para execução de shell. A exploração requer que a vítima abra um executável malicioso e execute o comando idpd, resultando em execução de código arbitrário no contexto do processo radare2.