脆弱性情報: - 名称: 任意コマンドインジェクション - 影響対象パッケージ: portprocesses - 影響対象バージョン: <1.0.5 - 導入日: 2021年2月23日 - CVE: CVE-2021-23348 - CWE: CWE-77 - 修正方法: portprocessesをバージョン1.0.5以降にアップグレードする - 説明: 影響を受けるバージョンのこのパッケージは、killProcess関数内で入力サニタイズを行わずにchild_processのexec関数を使用しているため、任意コマンドインジェクションの脆弱性に晒されています。 深刻度: - CVSS評価: 6.3 (MEDIUM) by Snykセキュリティチーム - CVSS基礎スコア: - Snyk: 6.3 MEDIUM - 攻撃経路: ネットワーク - 攻撃複雑度: 低 - 必要な権限: 低 - ユーザー相互作用: なし - 範囲: 不変 - 機密性: 低 - 完全性: 低 - 可用性: 低 - NVD: 8.8 HIGH 脅威インテリジェンス: - エクスプロイト成熟度: プロトタイプ (Proof of Concept) - EPSS: 1.08% (78パーセンタイル) 参考文献: - GitHubコミット - 脆弱なコード リソース: - Snyk ID: Snyk-JS-PORTPROCESSES-1078536 - 公開日: 2021年3月31日 - 開示日: 2021年2月23日 - 貢献者: OmniTaint - Snyk Learn: アクションティブなレッスンで任意コマンドインジェクションの脆弱性について学ぶ