Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parámetros de entrada en la función paginate() en Paginator (paquete Elixir/Hex) (CVE-2020-15150)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
01/09/2020
Última modificación:
11/09/2020

Descripción

Se presenta una vulnerabilidad en Paginator (paquete Elixir/Hex) que lo hace susceptible a ataques de Ejecución de Código Remota (RCE) por medio de parámetros de entrada a la función paginate(). Esto afectará potencialmente a todos los usuarios actuales de Paginator versiones anteriores a 1.0.0. La vulnerabilidad ha sido parcheada en la versión 1.0.0 y todos los usuarios deben actualizar a esta versión de inmediato. Tome en cuenta que esta versión parcheada usa una dependencia que requiere una versión de Elixir posterior a 1.5 incluyéndola

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:duffel:paginator:*:*:*:*:*:elixir:*:* 1.0.0 (excluyendo)