Vulnerabilidad en la plataforma Nexacro (CVE-2021-26625)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
19/04/2022
Última modificación:
27/04/2022
Descripción
Se ha detectado en la plataforma Nexacro una Verificación insuficiente de los Datos de Entrada conllevando a una descarga y ejecución arbitraria de archivos. Esta vulnerabilidad está causada por una función de actualización automática que no verifica los datos de entrada, excepto la información de la versión. Los atacantes remotos pueden usar esta lógica de comprobación incompleta para descargar y ejecutar un archivo malicioso arbitrario
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:tobesoft:nexacro:*:*:*:*:*:*:*:* | 17.0.0 (incluyendo) | 17.1.3.700 (excluyendo) |
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página