libzypp-plugin-appdata: potential arbitrary code execution via shell injection due to `os.system` calls
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma falha no libzypp-plugin-appdata permite que atacantes executem código arbitrário com privilégios de root ao injetar comandos maliciosos nas configurações do repositório. Um atacante pode enganar um usuário para usar valores de configuração de repositório especialmente criados e executar comandos no sistema.
Vulnerabilidade de injeção de comando OS no libzypp-plugin-appdata causada pelo uso inseguro de chamadas os.system(). Atacantes podem injetar metacaracteres de shell através dos parâmetros REPO_ALIAS, REPO_TYPE ou REPO_METADATA_PATH para obter execução de código com privilégios de root, desde que um usuário seja enganado a aplicar a configuração de repositório maliciosa.