Vulnerabilidad en creación de un usuario local (no SSO) en los entornos Code42 con servidor local (CVE-2020-12736)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
07/07/2020
Última modificación:
21/07/2021
Descripción
Los entornos Code42 con servidor local versiones 7.0.4 y anteriores, permiten una posible ejecución de código remota. Cuando un administrador crea un usuario local (no SSO) por medio de un correo electrónico generado por Code42, el administrador posee la opción de modificar el contenido de la invitación por correo electrónico. Si el administrador ingresó el código de idioma de la plantilla en la línea del asunto, ese código podría ser interpretado por los servicios de generación de correo electrónico, lo que podría resultar en una inyección de código del lado del servidor
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:code42:code42:*:*:*:*:enterprise:*:*:* | 7.0.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



