Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el proceso de generación de código en File.createTempFile en Openapi generator (CVE-2021-21428)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/05/2021
Última modificación:
30/06/2023

Descripción

Openapi generator es una herramienta de Java que permite la generación de bibliotecas cliente de API (generación SDK), stubs de servidor, documentación y configuración de forma automática dada una especificación de OpenAPI. openapi-generator-online crea carpetas temporales no seguras con File.createTempFile durante el proceso de generación de código. Las carpetas temporales no seguras almacenan los archivos generados automáticamente que pueden ser leídos y adjuntados por cualquier usuario del sistema. El problema se corrigió con "Files.createTempFile" y se lanzó en la versión estable v5.1.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openapi-generator:openapi_generator:*:*:*:*:*:*:*:* 5.1.0 (excluyendo)