CVE-2026-48813
Манипулирование выводом Flawfinder через недоверенные имена файлов и исходный текст
- Опубликовано
- 11 авг. 2026 г.
- Обновлено
- 12 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 15 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 25,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Flawfinder — это инструмент статического анализа для поиска уязвимостей в исходном коде на C/C++. В версиях до 2.0.20 присутствует проблема неправильной нейтрализации входных данных, приводящая к манипуляции выводом, а именно к инъекции escape-последовательностей терминала/ANSI и XML-инъекции. Вредоносный файл, имя которого содержит ANSI escape-последовательности, может попасть в стандартный терминальный вывод flawfinder со множеством последствий. Недоверенные поля (такие как имена файлов, категории или текст контекста кода) не были должным образом очищены при генерации структурированных отчётов. Злоумышленник мог воспользоваться этим для повреждения CSV-форматов или внедрения произвольных XML-атрибутов в выводы SonarQube через output_sonar(). Это затрагивает тех, кто использует flawfinder для оценки намеренно вредоносных имён файлов или содержимого файлов. Эта проблема полностью исправлена в версии 2.0.20 (выпущена 2026-05-16). В более старых версиях flawfinder не существует обходного пути на основе конфигурации. Если немедленное обновление невозможно, пользователи могут снизить риск, предварительно сканируя имена файлов, проверяя необработанный вывод и/или ограничивая недоверенные входные данные.
Источники
1Эксплойт, подтверждающий концепцию, для инъекции escape-последовательностей терминала через вредоносные имена файлов, скрывающий результаты сканирования Flawfinder; исправлено в версии 2.0.20.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.