Vulnerabilidad en el asistente "bztransmit" en la funcionalidad de actualización del cliente en Backblaze para Windows y Backblaze para macOS (CVE-2020-8289)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
27/12/2020
Última modificación:
31/12/2020
Descripción
Backblaze para Windows versiones anteriores a 7.0.1.433 y Backblaze para macOS versiones anteriores a 7.0.1.434, sufren de una validación de certificado incorrecta en el asistente "bztransmit" debido a una lista blanca embebida de cadenas en URL donde la comprobación está deshabilitada, lo que lleva a una posible ejecución de código remota por medio de la funcionalidad de actualización del cliente
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:backblaze:backblaze:*:*:*:*:*:windows:*:* | 7.0.1.433 (excluyendo) | |
cpe:2.3:a:backblaze:backblaze:*:*:*:*:*:macos:*:* | 7.0.1.434 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página