← voltar
CVE-2022-39327

Improper Control of Generation of Code ('Code Injection') in Azure CLI

CVSS 8.1 HIGHEPSS 3.2%CWE-94
Em resumo

O Azure CLI no Windows permite que atacantes injetem e executem código arbitrário através de parâmetros de comando contendo caracteres especiais como & ou |. Isso acontece quando fontes externas fornecem valores de parâmetros ao Azure CLI, comprometendo potencialmente todo o sistema.

Detalhe técnico

Vulnerabilidade de injeção de código no Azure CLI versões anteriores a 2.40.0 em sistemas Windows; o vetor de ataque exige entrada de parâmetro não sanitizada contendo símbolos & ou | passada para comandos CLI, tipicamente de fontes externas. A exploração ocorre durante análise de comando em contexto PowerShell, permitindo execução de código arbitrário com privilégios do processo CLI.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Azure CLI is the command-line interface for Microsoft Azure. In versions previous to 2.40.0, Azure CLI contains a vulnerability for potential code injection. Critical scenarios are where a hosting machine runs an Azure CLI command where parameter values have been provided by an external source. The vulnerability is only applicable when the Azure CLI command is run on a Windows machine and with any version of PowerShell and when the parameter value contains the `&` or `|` symbols. If any of these prerequisites are not met, this vulnerability is not applicable. Users should upgrade to version 2.40.0 or greater to receive a a mitigation for the vulnerability.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Azure · azure-cli

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →