CVE-2019-14422
È stato scoperto un problema in TortoiseSVN 1.12.1. Il gestore URI Tsvncmd: consente un'operazione di diff personalizzata su cartelle di lavoro di Excel,...
- Pubblicato
- 15 ago 2019
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 14 ago 2019
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 96,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema in TortoiseSVN 1.12.1. Il gestore URI Tsvncmd: consente un'operazione di diff personalizzata su cartelle di lavoro di Excel, che potrebbe essere utilizzata per aprire cartelle di lavoro remote senza la protezione delle impostazioni di sicurezza per le macro ed eseguire codice arbitrario. Un URI `tsvncmd:command:diff?path:[file1]?path2:[file2]` eseguirà un diff personalizzato su [file1] e [file2] in base all'estensione del file. Per i file xls, eseguirà lo script `diff-xls.js` usando `wscript`, che aprirà i due file per l'analisi senza alcun avviso di sicurezza per le macro. Un aggressore può sfruttare questo problema inserendo un virus macro in un'unità di rete e costringendo la vittima ad aprire le cartelle di lavoro ed eseguire la macro al loro interno.
Fonti
1Vulnerability-Lab · windows · 14 ago 2019
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.