CVE-2026-48813
高已发布
通过不受信任的文件名和源文本操纵 Flawfinder 输出
- 已发布
- 2026年8月11日
- 已更新
- 2026年8月12日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月15日
初级CVSS
8.7/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.3%
低 · 未来 30 天
- 百分位
- 25.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Flawfinder 是一款用于查找 C/C++ 源代码漏洞的静态分析工具。2.0.20 之前的版本存在输入中和不当的问题,导致输出可被操纵,具体表现为终端/ANSI 转义序列注入和 XML 注入。文件名包含 ANSI 转义序列的恶意文件最终可能被包含在 flawfinder 的标准终端输出中,造成多种影响。在生成结构化报告时,不受信任的字段(如文件名、类别或代码上下文文本)未被正确清理。攻击者可利用此漏洞破坏 CSV 格式,或通过 output_sonar() 向 SonarQube 输出中注入任意 XML 属性。这会影响那些使用 flawfinder 评估恶意构造的文件名或文件内容的用户。此问题已在 2.0.20 版本(发布于 2026-05-16)中完全修复。旧版 flawfinder 中没有基于配置的替代解决方案。如果无法立即升级,用户可以通过预先扫描文件名、检查原始输出和/或限制不受信任的输入来降低风险。
来源
1通过恶意文件名注入终端转义序列以隐藏Flawfinder扫描结果的概念验证漏洞利用;已在2.0.20版本中修复。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。