Vulnerabilidad en la funcionalidad update para Pydio Cells (CVE-2020-12852)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
04/06/2020
Última modificación:
12/06/2020
Descripción
La funcionalidad update para Pydio Cells versión 2.0.4, permite a un usuario administrador establecer una URL de actualización personalizada y la clave RSA pública utilizada para validar el paquete de actualización descargado. El proceso de actualización involucra descargar el archivo binario actualizado desde una URL indicada en la respuesta del servidor de actualización, validar su suma de comprobaciones y firma con la clave pública proporcionada y finalmente reemplazar el binario de la aplicación actual. Para completar el proceso de actualización, es necesario reiniciar el servicio o dispositivo de la aplicación. Un atacante con acceso de administrador puede aprovechar la funcionalidad de actualización de software para forzar a la aplicación a descargar un binario personalizado que reemplazará el binario actual de Pydio Cells. Cuando el servidor o el servicio se reinicie, el atacante podrá ejecutar código bajo los privilegios del usuario que ejecuta la aplicación. En el dispositivo empresarial Pydio Cells, esto se encuentra con los privilegios del usuario llamado "pydio"
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
8.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pydio:cells:2.0.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



