Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el asistente "bztransmit" en la funcionalidad de actualización del cliente en Backblaze para Windows y Backblaze para macOS (CVE-2020-8289)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
27/12/2020
Última modificación:
31/12/2020

Descripción

Backblaze para Windows versiones anteriores a 7.0.1.433 y Backblaze para macOS versiones anteriores a 7.0.1.434, sufren de una validación de certificado incorrecta en el asistente "bztransmit" debido a una lista blanca embebida de cadenas en URL donde la comprobación está deshabilitada, lo que lleva a una posible ejecución de código remota por medio de la funcionalidad de actualización del cliente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:backblaze:backblaze:*:*:*:*:*:windows:*:* 7.0.1.433 (excluyendo)
cpe:2.3:a:backblaze:backblaze:*:*:*:*:*:macos:*:* 7.0.1.434 (excluyendo)