Podatność w terminalu kitty (przed wersją 0.19.3) umożliwia zdalnym atakującym wykonanie dowolnego kodu. Luka wynika z niebezpiecznego obsługiwania nazw plików zawierających znaki specjalne w komunikatach błędów funkcji Graphics Protocol.
▸ Pokaż oryginał (EN)
The Graphics Protocol feature in graphics.c in kitty before 0.19.3 allows remote attackers to execute arbitrary code because a filename containing special characters can be included in an error message.
Funkcja Graphics Protocol zaimplementowana w pliku graphics.c konstruuje komunikaty błędów, które mogą zawierać nazwę pliku przesłaną przez atakującego. Jeśli nazwa pliku zawiera znaki specjalne (np. sekwencje sterujące terminala lub znaki interpretowane przez powłokę), mogą one zostać przetworzone w sposób prowadzący do wykonania arbitralnego kodu. Atakujący może dostarczyć specjalnie spreparowany obraz lub żądanie graficzne, które wywoła ten błąd i wstrzyknie złośliwe dane do komunikatu.
Zdalny atakujący bez uwierzytelnienia może wykonać dowolny kod na systemie użytkownika, co potencjalnie prowadzi do pełnego przejęcia kontroli nad maszyną oraz naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować kitty do wersji 0.19.3 lub nowszej. Użytkownicy Debian Linux powinni zastosować aktualizacje wskazane w DSA-4819. Poprawka dostępna jest w commicie 82c137878c2b99100a3cdc1c0f0efea069313901 w repozytorium producenta.
Kitty (Kovidgoyal kitty) przed wersją 0.19.3 oraz systemy Debian Linux z podatnymi pakietami kitty (objęte Debian Security Advisory DSA-4819)
Podatność została zgłoszona i udokumentowana w issue #3128 w repozytorium GitHub projektu kitty. Poprawka wdrożona przez producenta w commicie 82c137878c2b99100a3cdc1c0f0efea069313901.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.0Kovidgoyal Kitty
APPKovidgoyal< 0.19.3
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki