1 results (0.001 seconds)
CVSS: 8.8EPSS: 1%CPEs: 1EXPL: 0
CVE-2017-17536
https://notcve.org/view.php?id=CVE-2017-17536
Phabricator before 2017-11-10 does not block the --config and --debugger flags to the Mercurial hg program, which allows remote attackers to execute arbitrary code by using the web UI to browse a branch whose name begins with a --config= or --debugger= substring. Phabricator, en versiones anteriores a la 2017-11-10, no bloquea las marcas --config y --debugger en el programa hg de Mercurial. Esto permite que atacantes remotos ejecuten código arbitrario empleando la interfaz web de usuario para navegar por una rama cuyo nombre comienza por una subcadena --config= o --debugger=. • https://hackerone.com/reports/288704 https://secure.phabricator.com/T13012 •