Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo JNLP en DigDash (CVE-2020-13651)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/06/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en DigDash versiones 2018R2 anteriores a p20200528, versiones 2019R1 anteriores a p20200421 y versiones 2019R2 anteriores a p20200430. Permite al usuario proporcionar datos que se utilizarán para generar el archivo JNLP utilizado por un cliente para obtener la aplicación Java correcta. Al proporcionar una URL controlada por el atacante, el cliente obtendrá un archivo JNLP falso que especifica la instalación de archivos JAR maliciosos y se ejecutará con todos los privilegios en la computadora del cliente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:digdash:digdash:2018r2:-:*:*:*:*:*:*
cpe:2.3:a:digdash:digdash:2019r1:-:*:*:*:*:*:*
cpe:2.3:a:digdash:digdash:2019r2:-:*:*:*:*:*:*


Referencias a soluciones, herramientas e información