Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin de IFTTT en Apprise (CVE-2021-39229)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/09/2021
Última modificación:
04/10/2021

Descripción

Apprise es una biblioteca de código abierto que permite enviar una notificación a casi todos los servicios de notificación más populares disponibles. En las versiones afectadas, los usuarios que usan Apprise dándoles acceso al plugin de IFTTT (que acaba de salir de la caja) están sujetos a un ataque de denegación de servicio en una expresión regular ineficiente. La expresión regular vulnerable es [aquí](https://github.com/caronc/apprise/blob/0007eade20934ddef0aba38b8f1aad980cfff253/apprise/plugins/NotifyIFTTT.py#L356-L359). El problema ha sido parcheado en la versión 0.9.5.1. Se aconseja a usuarios que no puedan actualizar que eliminen "apprise/plugins/NotifyIFTTT.py" para eliminar el servicio

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nuxref:apprise:*:*:*:*:*:*:*:* 0.9.5.1 (excluyendo)