CVE-2023-51385
Dans ssh d'OpenSSH avant la version 9.6, une injection de commande OS peut se produire si un nom d'utilisateur ou un nom d'hôte contient des métacaractères...
- Publié
- 18 déc. 2023
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NModéré · 30 prochains jours
- Percentile
- 97,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans ssh d'OpenSSH avant la version 9.6, une injection de commande OS peut se produire si un nom d'utilisateur ou un nom d'hôte contient des métacaractères de shell, et que ce nom est référencé par un jeton d'expansion dans certaines situations. Par exemple, un dépôt Git non fiable peut contenir un sous-module avec des métacaractères de shell dans un nom d'utilisateur ou un nom d'hôte.
Sources
23Laboratoire de reproduction pour CVE-2023-51385 : injection de commande dans OpenSSH ProxyCommand via des URL de sous-modules git malveillantes. Guide pas à pas pour vérifier la vulnérabilité.
une vérification de CVE-2023-51385
- CVE-2023-51385Exploit
Exploit pour CVE-2023-51385
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.