CVE-2022-39327
Improper Control of Generation of Code ('Code Injection') in Azure CLI
Em resumo
O Azure CLI no Windows permite que atacantes injetem e executem código arbitrário através de parâmetros de comando contendo caracteres especiais como & ou |. Isso acontece quando fontes externas fornecem valores de parâmetros ao Azure CLI, comprometendo potencialmente todo o sistema.
Detalhe técnico
Vulnerabilidade de injeção de código no Azure CLI versões anteriores a 2.40.0 em sistemas Windows; o vetor de ataque exige entrada de parâmetro não sanitizada contendo símbolos & ou | passada para comandos CLI, tipicamente de fontes externas. A exploração ocorre durante análise de comando em contexto PowerShell, permitindo execução de código arbitrário com privilégios do processo CLI.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Azure CLI is the command-line interface for Microsoft Azure. In versions previous to 2.40.0, Azure CLI contains a vulnerability for potential code injection. Critical scenarios are where a hosting machine runs an Azure CLI command where parameter values have been provided by an external source. The vulnerability is only applicable when the Azure CLI command is run on a Windows machine and with any version of PowerShell and when the parameter value contains the `&` or `|` symbols. If any of these prerequisites are not met, this vulnerability is not applicable. Users should upgrade to version 2.40.0 or greater to receive a a mitigation for the vulnerability.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Azure · azure-cliQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →