CVE-2023-51385
In ssh in OpenSSH precedente alla versione 9.6, può verificarsi l'iniezione di comandi del sistema operativo se un nome utente o un nome host contiene...
- Pubblicato
- 18 dic 2023
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NModerato · prossimi 30 giorni
- Percentile
- 97,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In ssh in OpenSSH precedente alla versione 9.6, può verificarsi l'iniezione di comandi del sistema operativo se un nome utente o un nome host contiene metacaratteri della shell e tale nome viene referenziato da un token di espansione in determinate situazioni. Ad esempio, un repository Git non attendibile può avere un sottomodulo con metacaratteri della shell in un nome utente o in un nome host.
Fonti
23Laboratorio di riproduzione per CVE-2023-51385: iniezione di comandi in OpenSSH ProxyCommand tramite URL di git submodule malintenzionati. Guida passo-passo per verificare la vulnerabilità.
Una verifica per CVE-2023-51385
- CVE-2023-51385Exploit
exp di CVE-2023-51385
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.