Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Opencast, permite utilizar identificadores casi arbitrarios para paquetes y elementos de medios. (CVE-2020-5230)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
30/01/2020
Última modificación:
10/02/2020

Descripción

Opencast anterior a las versiones 8.1 y 7.6 permite utilizar identificadores casi arbitrarios para paquetes y elementos de medios. Esto puede ser problemático para la operación y la seguridad, ya que tales identificadores a veces se usan para las operaciones del sistema de archivos, lo que puede llevar a un atacante a escapar de directorios de trabajo y escribir archivos en otras ubicaciones. Además, el comportamiento Id.toString (...) vs Id.compact (...) de Opencast, este último tratando de mitigar algunos de los problemas del sistema de archivos, puede causar errores debido a la falta de coincidencia del identificador ya que un identificador puede cambiar involuntariamente. Este problema se soluciona en Opencast 7.6 y 8.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apereo:opencast:*:*:*:*:*:*:*:* 7.6 (excluyendo)
cpe:2.3:a:apereo:opencast:8.0:*:*:*:*:*:*:*