Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RequestStore para Rack (CVE-2024-43791)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/08/2024
Última modificación:
12/09/2024

Descripción

RequestStore proporciona almacenamiento global por solicitud para Rack. Los archivos publicados como parte de request_store 1.3.2 tienen permisos 0666, lo que significa que se pueden escribir en todo el mundo, lo que permite a los usuarios locales ejecutar código arbitrario. Esta versión se publicó en 2017, y la mayoría de entornos de producción no permiten el acceso a usuarios locales, por lo que las posibilidades de que esto sea explotado son muy bajas, dado que la gran mayoría de usuarios habrán actualizado, y los que no, en su caso, no es probable que queden expuestos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:steveklabnik:request_store:1.3.2:*:*:*:*:*:*:*