CRITICAL🇬🇧 English

CVE-2017-8799

iRODS igetwild — command injection przez niezaufane ścieżki wirtualne

CVSS 9.8v3.0pub. 2017-05-05upd. 2026-05-13

Podatność command injection w narzędziu igetwild systemu iRODS umożliwia innym użytkownikom (w tym anonimowym) zdalne wykonanie poleceń powłoki. Ze względu na krytyczny wynik CVSS 9.8 i brak wymagań uwierzytelnienia stanowi poważne zagrożenie dla środowisk iRODS.

Pokaż oryginał (EN)

Untrusted input execution via igetwild in all iRODS versions before 4.1.11 and 4.2.1 allows other iRODS users (potentially anonymous) to execute remote shell commands via iRODS virtual pathnames. To exploit this vulnerability, a virtual iRODS pathname that includes a semicolon would be retrieved via igetwild. Because igetwild is a Bash script, the part of the pathname following the semicolon would be executed in the user's shell.

🤖 Analiza AI
Jak działa

Narzędzie igetwild jest zaimplementowane jako skrypt Bash i pobiera wirtualne ścieżki iRODS. Atakujący może spreparować wirtualną ścieżkę iRODS zawierającą znak średnika, który Bash interpretuje jako separator poleceń. Gdy igetwild przetworzy taką ścieżkę, część następująca po średniku zostanie wykonana jako polecenie powłoki w kontekście użytkownika uruchamiającego skrypt. Podatność wynika z braku walidacji i sanityzacji danych wejściowych przed ich przekazaniem do interpretera powłoki (CWE-78).

Skutki

Atakujący — potencjalnie anonimowy użytkownik iRODS — może wykonać dowolne polecenia powłoki na maszynie ofiary, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować iRODS do wersji 4.1.11 lub 4.2.1 (albo nowszej). Szczegóły dostępne w referencjach producenta: https://github.com/irods/irods/issues/3452

Kogo dotyczy

Wszystkie wersje iRODS przed 4.1.11 oraz przed 4.2.1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Irods

    APP
    Irods
    4.2.0≤ 4.1.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2024-38462CRITICAL9.8PL ✓ten sam produkt

iRODS: niebezpieczna zależność funkcji msiSendMail od binarki mail (CWE-426)

CVE-2024-38461HIGH7.5ten sam produkt

irodsServerMonPerf in iRODS before 4.3.2 attempts to proceed with use of a path even if it is not a directory.

CVE-2012-5895HIGH10.0ten sam produkt

Multiple unspecified vulnerabilities in iRODS before 3.1 have unknown impact and attack vectors.