Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API Projects en Node-Red (CVE-2021-21298)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/02/2021
Última modificación:
07/11/2023

Descripción

Node-Red es una programación de low-code para aplicaciones basadas en eventos diseñadas usando nodejs. Node-RED versiones 1.2.7 y anteriores, presentan una vulnerabilidad que permite un salto de ruta arbitrario por medio de la API Projects. Si la funcionalidad Proyects está habilitada, un usuario con el permiso "projects.read" puede acceder a cualquier archivo por medio de la API Proyects. El problema ha sido parcheado en Node-RED versión 1.2.8. La vulnerabilidad se aplica solo a la funcionalidad Proyects que no está habilitada por defecto en Node-RED. La solución alternativa principal es no dar acceso de lectura al editor de Node-RED para usuarios que no son confiables

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodered:node-red:*:*:*:*:*:node.js:*:* 1.2.8 (excluyendo)