漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Renovate 35.63.0 before 40.33.0 Command Injection via npm
Vulnerability Description
Renovate versions from 35.63.0 before 40.33.0 contain a command injection vulnerability in the npm manager where user-provided packageName values are appended to npm install commands without proper sanitization. Attackers with repository write access can craft malicious Renovate configuration files to execute arbitrary commands on the machine running Renovate.
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
在命令中使用的特殊元素转义处理不恰当(命令注入)
Vulnerability Title
Renovate Bot Renovate 命令注入漏洞
Vulnerability Description
Renovate Bot Renovate是Renovate Bot组织的一个自动化依赖更新工具。 Renovate Bot Renovate 35.63.0版本至40.33.0之前版本存在命令注入漏洞,该漏洞源于npm管理器未对用户提供的packageName值进行充分清理,导致其被附加到npm install命令中,可能允许具有仓库写权限的攻击者通过恶意配置文件在运行Renovate的机器上执行任意命令。
CVSS Information
N/A
Vulnerability Type
N/A