Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rclone (CVE-2018-12907)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
27/06/2018
Última modificación:
31/08/2018

Descripción

En Rclone 1.42, el uso de "rclone sync" para migrar datos entre dos buckets de Google Cloud Storage podría permitir que los atacantes desencadenen la transmisión del contenido de cualquier URL a Google. Esto se debe a que no hay validación de un campo URL recibido desde el servidor de la API del servidor Google Cloud Storage. Este problema también se conoce como "RESTLESS".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rclone:rclone:1.42:*:*:*:*:*:*:*