CVE-2026-48813
Manipulation de la sortie de Flawfinder via des noms de fichiers et un texte source non fiables
- Publié
- 11 août 2026
- Mise à jour
- 12 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 15 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 25,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Flawfinder est un outil d'analyse statique permettant de détecter des vulnérabilités dans le code source C/C++. Les versions antérieures à 2.0.20 présentent un problème de neutralisation incorrecte des entrées conduisant à une manipulation de la sortie, plus précisément à une injection de séquences d'échappement Terminal/ANSI et à une injection XML. Un fichier malveillant dont le nom contient des séquences d'échappement ANSI peut se retrouver inclus dans la sortie terminal standard de flawfinder, avec de nombreux effets. Les champs non fiables (tels que les noms de fichiers, les catégories ou le texte contextuel du code) n'étaient pas correctement assainis lors de la génération de rapports structurés. Un attaquant pourrait exploiter cela pour corrompre les formats CSV ou injecter des attributs XML arbitraires dans les sorties SonarQube via output_sonar(). Cela impacte ceux qui utilisent flawfinder pour évaluer des noms de fichiers ou contenus de fichiers volontairement malveillants. Ce problème a été entièrement corrigé dans la version 2.0.20 (publiée le 16/05/2026). Il n'existe aucun contournement basé sur la configuration dans les versions antérieures de flawfinder. Si une mise à niveau immédiate n'est pas possible, les utilisateurs peuvent atténuer le risque en pré-analysant les noms de fichiers, en inspectant la sortie brute et/ou en restreignant les entrées non fiables.
Sources
1Exploit de preuve de concept pour l'injection de séquence d'échappement de terminal via des noms de fichiers malveillants qui masque les résultats d'analyse de Flawfinder ; corrigé dans la version 2.0.20.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.