Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la tabla de clasificación del módulo Trivia en Red Discord Bot (CVE-2020-15140)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
21/08/2020
Última modificación:
18/11/2021

Descripción

En Red Discord Bot versiones anteriores a versión 3.3.11, se detectó una explotación de RCE en el módulo Trivia: esta explotación permite a usuarios de Discord con nombres de usuario específicamente diseñados inyectar código en el comando de la tabla de clasificación del módulo Trivia. Al abusar de esta explotación, es posible llevar a cabo acciones destructivas y / o acceder a información confidencial. Esta explotación crítica se ha corregido en la versión 3.3.11.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cogboard:red_discord_bot:*:*:*:*:*:*:*:* 3.3.11 (excluyendo)