Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la extracción de archivos temporales en Luxion KeyShot, Luxion KeyShot Viewer, Luxion KeyShot Network Rendering y Luxion KeyVR (CVE-2021-22651)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
23/02/2021
Última modificación:
23/03/2021

Descripción

Cuando se carga un archivo especialmente diseñado, Luxion KeyShot versiones anteriores a 10.1, Luxion KeyShot Viewer versiones anteriores a 10.1, Luxion KeyShot Network Rendering versiones anteriores a 10.1 y Luxion KeyVR versiones anteriores a 10.1, mientras se procesa la extracción de archivos temporales, sufre de una vulnerabilidad de salto de directorio, que permite a un atacante almacenar scripts arbitrarios en carpetas de inicio automático

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:luxion:keyshot:*:*:*:*:*:*:*:* 10.1 (excluyendo)
cpe:2.3:a:luxion:keyshot_network_rendering:*:*:*:*:*:*:*:* 10.1 (excluyendo)
cpe:2.3:a:luxion:keyshot_viewer:*:*:*:*:*:*:*:* 10.1 (excluyendo)
cpe:2.3:a:luxion:keyvr:*:*:*:*:*:*:*:* 10.1 (excluyendo)
cpe:2.3:o:siemens:solid_edge_se2020_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:solid_edge_se2020:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:solid_edge_se2021_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:solid_edge_se2021:-:*:*:*:*:*:*:*