Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la plataforma Nexacro (CVE-2021-26625)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
19/04/2022
Última modificación:
27/04/2022

Descripción

Se ha detectado en la plataforma Nexacro una Verificación insuficiente de los Datos de Entrada conllevando a una descarga y ejecución arbitraria de archivos. Esta vulnerabilidad está causada por una función de actualización automática que no verifica los datos de entrada, excepto la información de la versión. Los atacantes remotos pueden usar esta lógica de comprobación incompleta para descargar y ejecutar un archivo malicioso arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tobesoft:nexacro:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 17.1.3.700 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*