← voltar
CVE-2021-21289highCWE-78

Command Injection Vulnerability in Mechanize

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.4epss 3.5%
probabilidade de exploração
3.5%top 12% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A biblioteca Mechanize, usada para automação web em Ruby, possui uma vulnerabilidade que permite executar comandos do sistema operacional se nomes de arquivo não confiáveis forem usados em certas funções. O problema é que a biblioteca não valida adequadamente os caminhos de arquivo antes de abri-los.

Detalhe técnico

Vulnerabilidade de injeção de comando (CWE-78) na Mechanize versões 2.0.0–2.7.6 explorável através do tratamento inadequado de caminhos de arquivo em chamadas Kernel.open nos métodos CookieJar#load, CookieJar#save_as, download, Download#save, File#save e FileResponse#read_body. Vetor de ataque requer entrada de nome de arquivo controlada pelo atacante; impacto inclui execução arbitrária de comando do SO com privilégios da aplicação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Mechanize is an open-source ruby library that makes automated web interaction easy. In Mechanize from version 2.0.0 and before version 2.7.7 there is a command injection vulnerability. Affected versions of mechanize allow for OS commands to be injected using several classes' methods which implicitly use Ruby's Kernel.open method. Exploitation is possible only if untrusted input is used as a local filename and passed to any of these calls: Mechanize::CookieJar#load, Mechanize::CookieJar#save_as, Mechanize#download, Mechanize::Download#save, Mechanize::File#save, and Mechanize::FileResponse#read_body. This is fixed in version 2.7.7.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:H/A:N