Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el método prepareDownloadFilecreates en el paquete com.squareup:connect (CVE-2021-23331)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2021
Última modificación:
08/04/2022

Descripción

Esto afecta a todas las versiones del paquete com.squareup:connect. El método prepareDownloadFilecreates crea un archivo temporal con los bits de permisos de -rw-r--r-- en sistemas tipo Unix. En sistemas tipo Unix, el directorio temporal del sistema se comparte entre usuarios. Como tal, el contenido del archivo descargado por downloadFileFromResponse será visible para todos los demás usuarios en el sistema local. Una solución alternativa para este problema es establecer la propiedad del sistema java.io.tmpdir en un directorio seguro como remediación. Nota: Esta versión del SDK está al final de su vida útil y ya no se mantiene; por favor actualizar a la última versión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:squareup:connect_java_software_development_kit:*:*:*:*:*:*:*:*