VDB
EN
CRITICAL 9.8

PYSEC-2026-308

CraftBeerPi 4 allows arbitrary code execution

상세

URL GET parameter "logtime" utilized within the "downloadlog" function from "cbpi/http_endpoints/http_system.py" is subsequently passed to the "os.system" function in "cbpi/controller/system_controller.py" without prior validation allowing arbitrary code execution. This issue affects CraftBeerPi 4: from 4.0.0.58 (commit 563fae9) before 4.4.1.a1 (commit 57572c7).

이 버전이 영향받나요?

사용 중인 패키지 버전을 입력하면 즉시 평가합니다.

영향 패키지

PyPI / cbpi4
최초 영향 버전: 4.0.0.58 수정 버전: 4.4.1.a1
수정 pip install --upgrade 'cbpi4>=4.4.1.a1'

참고