Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un mensaje IPC diseñado en la interfaz IPC ipcRenderer en las API readFile y writeFile en Camunda Modeler (CVE-2021-28154)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2021
Última modificación:
03/08/2024

Descripción

** En DISPUTA ** Camunda Modeler (también se conoce como camunda-modeler) versiones hasta 4.6.0, permite un acceso arbitrario a archivos. Un atacante remoto puede enviar un mensaje IPC diseñado a la interfaz IPC ipcRenderer vulnerable expuesta, que manipula las API readFile y writeFile. NOTA: el proveedor afirma "La manera en que aseguramos la aplicación es que no permite que se abran scripts remotos, no se evalúen scripts no seguros, no se naveguen sitios remotos"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:camunda:modeler:*:*:*:*:*:*:*:* 4.6.0 (incluyendo)


Referencias a soluciones, herramientas e información