Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor de alojamiento en Raysync (CVE-2020-35370)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
23/12/2020
Última modificación:
21/07/2021

Descripción

Se presenta una vulnerabilidad RCE en Raysync versiones por debajo de 3.3.3.8. Un atacante no autorizado no autenticado que envía una petición específicamente diseñada para anular el archivo específico en el servidor con contenido malicioso puede iniciar sesión como "admin" y luego modificar un archivo shell específico para lograr una ejecución de código remota (RCE) en el servidor de alojamiento

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:raysync:raysync:*:*:*:*:*:*:*:* 3.3.3.8 (excluyendo)


Referencias a soluciones, herramientas e información