CVE-2026-48813
Manipulação da saída do Flawfinder através de nomes de arquivo e texto-fonte não confiáveis
- Publicado
- 11 de ago. de 2026
- Atualizado
- 12 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 15 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 25,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Flawfinder é uma ferramenta de análise estática para encontrar vulnerabilidades em código-fonte C/C++. Versões anteriores à 2.0.20 apresentam um problema de neutralização inadequada de entrada que leva à manipulação de saída, especificamente, Injeção de Sequência de Escape de Terminal/ANSI e Injeção de XML. Um arquivo malicioso cujo nome contém sequências de escape ANSI pode acabar sendo incluído na saída padrão de terminal do flawfinder, com muitos efeitos. Campos não confiáveis (como nomes de arquivo, categorias ou texto de contexto de código) não eram sanitizados adequadamente ao gerar relatórios estruturados. Um atacante poderia explorar isso para corromper formatos CSV ou injetar atributos XML arbitrários nas saídas do SonarQube por meio de output_sonar(). Isso afeta aqueles que usam o flawfinder para avaliar nomes de arquivo ou conteúdos de arquivo intencionalmente maliciosos. Este problema foi totalmente corrigido na Versão 2.0.20 (lançada em 2026-05-16). Não há solução alternativa baseada em configuração nas versões mais antigas do flawfinder. Se uma atualização imediata não for possível, os usuários podem mitigar o risco pré-verificando os nomes de arquivo, inspecionando a saída bruta e/ou restringindo entradas não confiáveis.
Fontes
1Prova de conceito de exploit para injeção de sequência de escape de terminal por meio de nomes de arquivos maliciosos que oculta os resultados da varredura do Flawfinder; corrigido na versão 2.0.20.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.