一、 漏洞 CVE-2022-24065 基础信息
漏洞标题
命令注入
来源:AIGC 神龙大模型
漏洞描述信息
在2.1.1之前的cookiecutter包,通过hg参数注入容易受到命令注入攻击。当从Python代码中调用cookiecutter函数并使用checkout参数时,它会被传递到hg checkout命令,以这种方式可以设置额外的标志。这些额外的标志可用于执行命令注入。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
Command Injection
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The package cookiecutter before 2.1.1 are vulnerable to Command Injection via hg argument injection. When calling the cookiecutter function from Python code with the checkout parameter, it is passed to the hg checkout command in a way that additional flags can be set. The additional flags can be used to perform a command injection.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Cookiecutter 操作系统命令注入漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Cookiecutter是一个跨平台的命令行实用程序,可以从 cookiecutters(项目模板)创建项目,例如 Python 包项目、C 项目。 Cookiecutter 2.1.1之前版本存在操作系统命令注入漏洞,该漏洞源于容易通过hg参数进行命令注入。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2022-24065 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2022-24065 的情报信息