Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bitmessage PyBitmessage (CVE-2018-1000070)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/03/2018
Última modificación:
24/08/2020

Descripción

Bitmessage PyBitmessage v0.6.2 (e introducido en o después del commit con ID 8ce72d8d2d25973b7064b1cf76a6b0b3d62f0ba0) contiene una vulnerabilidad de inyección de Eval en el programa principal, en la función constructObject del archivo src/messagetypes/__init__.py que puede resultar en la ejecución de código. Este ataque parece ser explotable mediante un atacante remoto que emplee un mensaje mal formado, el cual debe ser procesado por la víctima, por ejemplo, llegando de cualquier remitente en la red bitmessage. La vulnerabilidad parece haber sido solucionada en la versión v0.6.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bitmessage:pybitmessage:0.6.2:*:*:*:*:*:*:*