Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en creación de un usuario local (no SSO) en los entornos Code42 con servidor local (CVE-2020-12736)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
07/07/2020
Última modificación:
21/07/2021

Descripción

Los entornos Code42 con servidor local versiones 7.0.4 y anteriores, permiten una posible ejecución de código remota. Cuando un administrador crea un usuario local (no SSO) por medio de un correo electrónico generado por Code42, el administrador posee la opción de modificar el contenido de la invitación por correo electrónico. Si el administrador ingresó el código de idioma de la plantilla en la línea del asunto, ese código podría ser interpretado por los servicios de generación de correo electrónico, lo que podría resultar en una inyección de código del lado del servidor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:code42:code42:*:*:*:*:enterprise:*:*:* 7.0.4 (incluyendo)