„`html
Zusammenfassung
Eine Command-Injection-Anfälligkeit wurde in Kirachon context-engine bis Version 1.9.0 identifiziert. Die Schwachstelle befindet sich in der Funktion execGitCommand der Datei src/mcp/utils/gitUtils.ts im Review-Git-Diff-Endpoint. Durch Manipulation des Parameters args können Angreifer beliebige Befehle ausführen. Eine Behebung ist in Version 1.9.1 verfügbar (Commit: e0729dcfd3a2b1682a7bff86e7174852c03419ba).
Betroffene Systeme
Die Anfälligkeit betrifft Kirachon context-engine in den Versionen bis einschließlich 1.9.0. Systeme mit installierter und aktiver Review-Git-Diff-Komponente sind potenziell gefährdet. Die genaue Zahl betroffener Installationen ist nicht dokumentiert.
Technische Details
Die Schwachstelle entsteht durch unzureichende Validierung und Sanitization von Eingabeparametern in der Git-Ausführungsfunktion. Der args-Parameter wird ohne ausreichende Überprüfung an das zugrunde liegende Betriebssystem weitergeleitet, was die Ausführung zusätzlicher Shell-Befehle ermöglicht.
Ein Angreifer im angrenzenden Netzwerk kann ĂĽber den Review-Git-Diff-Endpoint speziell crafted Anfragen senden und so Kommandos mit den Berechtigungen des Git-Prozesses ausfĂĽhren. Dies kann zur Offenlegung von Konfigurationsdaten, Repositoriy-Inhalten oder zur Systemkompromittierung fĂĽhren.
CVSS 3.1 Score: 5.5 (Medium) – Authentifizierung erforderlich
Empfohlene Massnahmen
Priorität: Hoch
- Sofortige Aktualisierung auf Kirachon context-engine Version 1.9.1 oder höher durchführen
- Überprüfung der Systemlogs auf verdächtige Git-Aktivitäten durchführen
- Netzwerkzugriff auf den Review-Git-Diff-Endpoint einschränken
- Least-Privilege-Prinzip fĂĽr Git-Prozesse anwenden
- Input-Validierung und Whitelisting implementieren
Bewertung
Die Schwachstelle ist kritisch, da Command-Injection-Anfälligkeit zur vollständigen Systemkompromittierung führen kann. Ein Patch steht zur Verfügung. Die Installation des Updates ist dringend empfohlen. Bis zur Aktualisierung sollten Zugriffsbeschränkungen auf den betroffenen Endpoint implementiert werden.
„`