CVE编号
CVE-2019-14422利用情况
暂无补丁情况
N/A披露时间
2019-08-16漏洞描述
在TortoiseSVN 1.12.1中发现了一个问题。 Tsvncmd:URI处理程序允许在Excel工作簿上进行自定义diff操作,该操作可用于打开远程工作簿,而无需保护宏安全设置以执行任意代码。一个tsvncmd:command:diff?path:[file1]?path2:[file2] URI将根据文件扩展名在[file1]和[file2]上执行自定义的diff。对于xls文件,它将使用wscript执行脚本diff-xls.js,这将打开两个文件进行分析,而不会出现任何宏安全警告。攻击者可以通过将宏病毒放入网络驱动器来利用此功能,并强制受害者打开工作簿并在内部执行宏。解决建议
目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法:https://tortoisesvn.net/
参考链接 |
|
---|---|
http://seclists.org/fulldisclosure/2019/Aug/7 | |
https://www.vulnerability-lab.com/get_content.php?id=2188 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | tortoisesvn | tortoisesvn | 1.12.1 | - |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 需要
- 可用性 高
- 保密性 高
- 完整性 高
还没有评论,来说两句吧...