ASA-2019-00127 – Sourcetree: Injeção de argumento via mercurial hooks


For the English version of this alert, click here.

Allele Security Alert

ASA-2019-00127

Identificador(es)

ASA-2019-00127, CVE-2018-20234, CVE-2018-20235

Título

Injeção de argumento via mercurial hooks

Fabricante(s)

Atlassian

Produto(s)

Sourcetree

Versão(ões) afetada(s)

Sourcetree para macOS iniciando com 1.2 anterior a versão 3.1.1
Sourcetree para Windows iniciando com 0.5a anterior a versão 3.0.15

Versão(ões) corrigida(s)

Sourcetree para macOS versão 3.1.1
Sourcetree para Windows versão 3.0.15

Prova de conceito

Desconhecido

Descrição

O Sourcetree para macOS anterior à versão 3.1.1 e o Sourcetree para Windows anterior à versão 3.0.15 eram vulneráveis às versões CVE-2018-20234 e CVE-2018-20235, respectivamente. Um atacante remoto com permissão para se comprometer com um repositório do Mercurial vinculado no Sourcetree para macOS ou Windows é capaz de explorar esse problema para obter a execução de código no sistema.

Detalhes técnicos

Desconhecido

Créditos

Terry Zhang (Tophant)

Referência(s)

Sourcetree Security Advisory 2019-03-06
https://confluence.atlassian.com/sourcetreekb/sourcetree-security-advisory-2019-03-06-966678691.html

Argument Injection via Mercurial hooks in Sourcetree for macOS – CVE-2018-20234
https://jira.atlassian.com/browse/SRCTREE-6391

Argument Injection via Mercurial hooks in Sourcetree for Windows – CVE-2018-20235
https://jira.atlassian.com/browse/SRCTREEWIN-11289

CVE-2018-20234
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-20234

CVE-2018-20234
https://nvd.nist.gov/vuln/detail/CVE-2018-20234

CVE-2018-20235
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-20235

CVE-2018-20235
https://nvd.nist.gov/vuln/detail/CVE-2018-20235

Se encontrou algum erro neste alerta ou deseja uma análise compreensiva, entre em contato.

Última modificação: 12 março 2019