Vulnerabilidad en BTCPay Server (CVE-2021-29246)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
05/05/2021
Última modificación:
11/05/2021
Descripción
BTCPay Server versiones hasta 1.0.7.0, sufre un salto de directorio, permitiendo a un atacante con privilegios de administrador lograr una ejecución de código. El atacante debe crear un archivo plugin malicioso con caracteres especiales para cargar el archivo fuera del directorio restringido
Impacto
Puntuación base 3.x
6.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:btcpayserver:btcpay_server:*:*:*:*:*:*:*:* | 1.0.7.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



