Уразливість виконання команд ОС у @pensar/apex до версії 0.0.58
В @pensar/apex до 0.0.58 виявлено уразливість виконання команд ОС через smart_enumerate. Рекомендується перевірити оновлення та обмежити ризики.
- CVSS
- 8.8 HIGH
- EPSS
- 76.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У бібліотеці @pensar/apex версії 0.0.58 і нижче виявлено уразливість виконання команд операційної системи через інструмент smart_enumerate. Функція createSmartEnumerateTool() формує команду оболонки з неналежно очищених параметрів, що може призвести до виконання довільних команд з правами процесу.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільні команди на сервері, де запущено уразливий код, що створює ризики компрометації системи та витоку даних. Власникам інфраструктури слід оцінити використання цієї бібліотеки у своїх додатках та вжити заходів для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від постачальника бібліотеки @pensar/apex та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують smart_enumerate, провести аудит логів на предмет підозрілої активності та мінімізувати права процесу, що виконує код.