CRITICAL🇬🇧 English

CVE-2020-35605

RCE w kitty — wykonanie kodu przez specjalną nazwę pliku w Graphics Protocol

CVSS 9.8v3.1pub. 2020-12-21upd. 2025-04-24

Podatność w terminalu kitty (przed wersją 0.19.3) umożliwia zdalnym atakującym wykonanie dowolnego kodu. Luka wynika z niebezpiecznego obsługiwania nazw plików zawierających znaki specjalne w komunikatach błędów funkcji Graphics Protocol.

Pokaż oryginał (EN)

The Graphics Protocol feature in graphics.c in kitty before 0.19.3 allows remote attackers to execute arbitrary code because a filename containing special characters can be included in an error message.

🤖 Analiza AI
Jak działa

Funkcja Graphics Protocol zaimplementowana w pliku graphics.c konstruuje komunikaty błędów, które mogą zawierać nazwę pliku przesłaną przez atakującego. Jeśli nazwa pliku zawiera znaki specjalne (np. sekwencje sterujące terminala lub znaki interpretowane przez powłokę), mogą one zostać przetworzone w sposób prowadzący do wykonania arbitralnego kodu. Atakujący może dostarczyć specjalnie spreparowany obraz lub żądanie graficzne, które wywoła ten błąd i wstrzyknie złośliwe dane do komunikatu.

Skutki

Zdalny atakujący bez uwierzytelnienia może wykonać dowolny kod na systemie użytkownika, co potencjalnie prowadzi do pełnego przejęcia kontroli nad maszyną oraz naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować kitty do wersji 0.19.3 lub nowszej. Użytkownicy Debian Linux powinni zastosować aktualizacje wskazane w DSA-4819. Poprawka dostępna jest w commicie 82c137878c2b99100a3cdc1c0f0efea069313901 w repozytorium producenta.

Kogo dotyczy

Kitty (Kovidgoyal kitty) przed wersją 0.19.3 oraz systemy Debian Linux z podatnymi pakietami kitty (objęte Debian Security Advisory DSA-4819)

Uwagi

Podatność została zgłoszona i udokumentowana w issue #3128 w repozytorium GitHub projektu kitty. Poprawka wdrożona przez producenta w commicie 82c137878c2b99100a3cdc1c0f0efea069313901.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.0
  • Kovidgoyal Kitty

    APP
    Kovidgoyal
    < 0.19.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki