Vulnerabilidad en el método prepareDownloadFilecreates en el paquete com.squareup:connect (CVE-2021-23331)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2021
Última modificación:
08/04/2022
Descripción
Esto afecta a todas las versiones del paquete com.squareup:connect. El método prepareDownloadFilecreates crea un archivo temporal con los bits de permisos de -rw-r--r-- en sistemas tipo Unix. En sistemas tipo Unix, el directorio temporal del sistema se comparte entre usuarios. Como tal, el contenido del archivo descargado por downloadFileFromResponse será visible para todos los demás usuarios en el sistema local. Una solución alternativa para este problema es establecer la propiedad del sistema java.io.tmpdir en un directorio seguro como remediación. Nota: Esta versión del SDK está al final de su vida útil y ya no se mantiene; por favor actualizar a la última versión
Impacto
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:squareup:connect_java_software_development_kit:*:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página