Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo nodejs/raspberryTortoise.js en la función child_process.exec en el WebControl en RaspberryTortoise (CVE-2020-15477)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
23/07/2020
Última modificación:
21/07/2021

Descripción

El WebControl en RaspberryTortoise hasta el 28-10-2012, es vulnerable a una ejecución de código remota mediante metacaracteres de shell en un URI. El archivo nodejs/raspberryTortoise.js no presenta comprobación en el parámetro incomingString antes de pasarlo a la función child_process.exec

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:raspberrytorte:raspberrytortoise:*:*:*:*:*:*:*:* 2012-10-28 (incluyendo)