Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el sistema de rastreo GPS Traccar (CVE-2021-21292)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-428 Ruta de búsqueda o elemento sin entrecomillar
Fecha de publicación:
02/02/2021
Última modificación:
08/02/2021

Descripción

Traccar es un sistema de rastreo GPS de código abierto. En Traccar anterior a versión 4.12, se presenta una vulnerabilidad de ruta binaria de Windows sin comillas. Solo las versiones de Windows están afectadas. El atacante necesita acceso de escritura al sistema de archivos en la máquina host. Si la ruta de Java incluye un espacio, entonces el atacante puede elevar su privilegio al mismo que el servicio Traccar (system). Esto se corregido en la versión 4.12

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:traccar:traccar:*:*:*:*:*:*:*:* 4.12 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*