CVE-2026-77601
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.8
- EPSS
- —
- CWE
- CWE-78
- KEV Durumu
- Hayır
OpenC3 COSMOS, bir veya daha fazla gömülü sisteme komut gönderme ve veri alma işlevselliğini sağlar. 5.12.0'dan 7.3.0'a kadar, kimliği doğrulanmış bir aktör, pypi_url ayarını set_setting aracılığıyla POST /openc3-api/api'de yazabilir, ardından OpenC3::PluginModel.install_phase2'nin openc3/lib/openc3/models/plugin_model.rb'de bir eklenti kururken Python bağımlılık meta verilerini içeren bir kabuk komutuna ayar değerini yerleştirmesine neden olabilir. Ayar中的 kabuk meta karakterleri, komut kabuğu tarafından yorumlanır ve bu da openc3 hizmet kullanıcı hesabıyla Redis ve sepet kimlik bilgilerine erişim sağlayan keyfi işletim sistemi komutlarının çalışmasına izin verir. Açık kaynak dağıtımları, herhangi bir kimliği doğrulanmış kullanıcının etkilenen işlemlere ulaşmasına izin verirken, Kurumsal dağıtımlar bir yöneticinin gerekli olmasını gerektirir. Bu sorun 7.3.0 sürümünde çözülmüştür.
Orijinal açıklama (İngilizce)
OpenC3 COSMOS provides the functionality needed to send commands to and receive data from one or more embedded systems. From 5.12.0 until 7.3.0, an authenticated actor can write the pypi_url setting through set_setting at POST /openc3-api/api, then cause OpenC3::PluginModel.install_phase2 in openc3/lib/openc3/models/plugin_model.rb to interpolate the value into a shell command while installing a plugin with Python dependency metadata. Shell metacharacters in the setting are interpreted by the command shell, allowing arbitrary operating-system commands to run as the openc3 service user with access to Redis and bucket credentials. Open-source deployments permit any authenticated user to reach the affected operations, while Enterprise deployments require an administrator. This issue is fixed in version 7.3.0.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
