8.8

CVE-2017-14500

Improper Neutralization of Special Elements used in an OS Command in the podcast playback function of Podbeuter in Newsbeuter 0.3 through 2.9 allows remote attackers to perform user-assisted code execution by crafting an RSS item with a media enclosure (i.e., a podcast file) that includes shell metacharacters in its filename, related to pb_controller.cpp and queueloader.cpp, a different vulnerability than CVE-2017-12904.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Newsbeuter ≫ Newsbeuter Version 0.3
Newsbeuter ≫ Newsbeuter Version 0.4
Newsbeuter ≫ Newsbeuter Version 0.5
Newsbeuter ≫ Newsbeuter Version 0.6
Newsbeuter ≫ Newsbeuter Version 0.7
Newsbeuter ≫ Newsbeuter Version 0.8
Newsbeuter ≫ Newsbeuter Version 0.8.1
Newsbeuter ≫ Newsbeuter Version 0.8.2
Newsbeuter ≫ Newsbeuter Version 0.9
Newsbeuter ≫ Newsbeuter Version 0.9.1
Newsbeuter ≫ Newsbeuter Version 1.0
Newsbeuter ≫ Newsbeuter Version 1.1
Newsbeuter ≫ Newsbeuter Version 1.2
Newsbeuter ≫ Newsbeuter Version 1.3
Newsbeuter ≫ Newsbeuter Version 2.0
Newsbeuter ≫ Newsbeuter Version 2.1
Newsbeuter ≫ Newsbeuter Version 2.2
Newsbeuter ≫ Newsbeuter Version 2.3
Newsbeuter ≫ Newsbeuter Version 2.4
Newsbeuter ≫ Newsbeuter Version 2.5
Newsbeuter ≫ Newsbeuter Version 2.6
Newsbeuter ≫ Newsbeuter Version 2.7
Newsbeuter ≫ Newsbeuter Version 2.8
Newsbeuter ≫ Newsbeuter Version 2.9
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 3.08% 0.86
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 8.8 2.8 5.9
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
NIST 6.8 8.6 6.4
AV:N/AC:M/Au:N/C:P/I:P/A:P
CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.

https://usn.ubuntu.com/4585-1/
http://openwall.com/lists/oss-security/2017/09/16/1
Third Party Advisory
Mailing List
http://www.debian.org/security/2017/dsa-3977
https://github.com/akrennmair/newsbeuter/commit/26f5a4350f3ab5507bb8727051c87bb04660f333
Patch
https://github.com/akrennmair/newsbeuter/commit/c8fea2f60c18ed30bdd1bb6f798e994e51a58260
Patch
https://github.com/akrennmair/newsbeuter/issues/598
Vendor Advisory
Issue Tracking