Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Files.exists(parent) en Netflix OSS Hollow (CVE-2021-28099)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
23/03/2021
Última modificación:
08/08/2023

Descripción

En Netflix OSS Hollow, dado que Files.exists(parent) se ejecuta antes de crear los directorios, un atacante puede crear previamente estos directorios con amplios permisos. Además, dado que se utiliza una fuente no segura de aleatoriedad, los nombres de archivo que se crearán se pueden calcular de forma determinista

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:netflix:hollow:-:*:*:*:*:*:*:*