Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una consola administrativa llamada “Cells Console” en la aplicación web Pydio Cells (CVE-2020-12847)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2020
Última modificación:
21/07/2021

Descripción

La aplicación web Pydio Cells versión 2.0.4, ofrece una consola administrativa llamada “Cells Console” que está disponible para los usuarios con un rol de administrador. Esta consola ofrece a un usuario administrador la posibilidad de cambiar varias configuraciones, incluyendo la configuración del mailer de la aplicación. Es posible configurar algunos motores para que la aplicación mailer los use para enviar correos electrónicos. Si el usuario selecciona la opción "sendmail" como predeterminada, la aplicación web ofrece editar la ruta completa donde se aloja el binario de sendmail. Como no existe ninguna restricción al editar este valor, un atacante autenticado como usuario administrador podría forzar a la aplicación web a ejecutar cualquier binario arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pydio:cells:2.0.4:*:*:*:*:*:*:*