Уязвимость недостаточной валидации входных данных в curl, приводящая к выполнению произвольного кода через TELNET-протокол
Описание
В curl обнаружена уязвимость, связанная с недостаточной валидацией входных данных при использовании протокола TELNET. Эта уязвимость позволяет злоумышленнику передавать специально сформированные имена пользователей и "опции TELNET" во время переговоров с сервером. Отсутствие должной фильтрации входных данных позволяет злоумышленнику отправлять нежелательное содержимое или изменять параметры переговоров без намерения приложения. Уязвимость может быть использована для выполнения произвольного кода на системе, если приложение разрешает ввод данных от пользователя.
Затронутые версии ПО
- curl версии ниже 8.0
Тип уязвимости
- Недостаточная валидация входных данных (Improper Input Validation)
- Внедрение произвольных данных
- Выполнение произвольного кода
Ссылки
- ExploitThird Party Advisory
- Mailing List
- Mailing ListThird Party Advisory
- Third Party Advisory
- Third Party Advisory
- ExploitThird Party Advisory
- Mailing List
- Mailing ListThird Party Advisory
- Third Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
Одновременно
Одновременно
Одновременно
Одновременно
Одно из
EPSS
8.8 High
CVSS3
Дефекты
Связанные уязвимости
A vulnerability in input validation exists in curl <8.0 during communication using the TELNET protocol may allow an attacker to pass on maliciously crafted user name and "telnet options" during server negotiation. The lack of proper input scrubbing allows an attacker to send content or perform option negotiation without the application's intent. This vulnerability could be exploited if an application allows user input, thereby enabling attackers to execute arbitrary code on the system.
A vulnerability in input validation exists in curl <8.0 during communication using the TELNET protocol may allow an attacker to pass on maliciously crafted user name and "telnet options" during server negotiation. The lack of proper input scrubbing allows an attacker to send content or perform option negotiation without the application's intent. This vulnerability could be exploited if an application allows user input, thereby enabling attackers to execute arbitrary code on the system.
A vulnerability in input validation exists in curl <8.0 during communi ...
A vulnerability in input validation exists in curl <8.0 during communication using the TELNET protocol may allow an attacker to pass on maliciously crafted user name and "telnet options" during server negotiation. The lack of proper input scrubbing allows an attacker to send content or perform option negotiation without the application's intent. This vulnerability could be exploited if an application allows user input, thereby enabling attackers to execute arbitrary code on the system.
EPSS
8.8 High
CVSS3