Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un nombre de host en la opción Open On Browser en Telerik Fiddler (CVE-2020-13661)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/11/2020
Última modificación:
13/11/2020

Descripción

Telerik Fiddler versiones hasta 5.0.20202.18177, permite a atacantes ejecutar programas arbitrarios por medio de un nombre de host con un carácter de espacio final, seguido de --utility-and-browser --utility-cmd-prefix= y el nombre de ruta de un programa instalado localmente. La víctima debe elegir interactivamente la opción Open On Browser. Corregido en la versión 5.0.20204

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:telerik:fiddler:*:*:*:*:*:*:*:* 5.0.20202.18177 (incluyendo)