ASA-2019-00127 – Sourcetree: Injeção de argumento via mercurial hooks


For the English version of this alert, click here.

Allele Security Alert

ASA-2019-00127

Identificador(es)

ASA-2019-00127, CVE-2018-20234, CVE-2018-20235

Título

Injeção de argumento via mercurial hooks

Fabricante(s)

Atlassian

Produto(s)

Sourcetree

Versão(ões) afetada(s)

Sourcetree para macOS iniciando com 1.2 anterior a versão 3.1.1
Sourcetree para Windows iniciando com 0.5a anterior a versão 3.0.15

Versão(ões) corrigida(s)

Sourcetree para macOS versão 3.1.1
Sourcetree para Windows versão 3.0.15

Prova de conceito

Desconhecido

Descrição

O Sourcetree para macOS anterior à versão 3.1.1 e o Sourcetree para Windows anterior à versão 3.0.15 eram vulneráveis às versões CVE-2018-20234 e CVE-2018-20235, respectivamente. Um atacante remoto com permissão para se comprometer com um repositório do Mercurial vinculado no Sourcetree para macOS ou Windows é capaz de explorar esse problema para obter a execução de código no sistema.

Detalhes técnicos

Desconhecido

Créditos

Terry Zhang (Tophant)

Referência(s)

Sourcetree Security Advisory 2019-03-06
https://confluence.atlassian.com/sourcetreekb/sourcetree-security-advisory-2019-03-06-966678691.html

Argument Injection via Mercurial hooks in Sourcetree for macOS – CVE-2018-20234
https://jira.atlassian.com/browse/SRCTREE-6391

Argument Injection via Mercurial hooks in Sourcetree for Windows – CVE-2018-20235
https://jira.atlassian.com/browse/SRCTREEWIN-11289

CVE-2018-20234
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-20234

CVE-2018-20234
https://nvd.nist.gov/vuln/detail/CVE-2018-20234

CVE-2018-20235
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-20235

CVE-2018-20235
https://nvd.nist.gov/vuln/detail/CVE-2018-20235

Se encontrou algum erro neste alerta ou deseja uma análise compreensiva, entre em contato.

Última modificação: 12 março 2019

Não somos responsáveis por qualquer perda de dados, corrupção de dispositivos ou qualquer outro tipo de problema devido ao uso de qualquer informação mencionada em nossos alertas de segurança.