Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discord-Recon (CVE-2021-29465)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
22/04/2021
Última modificación:
18/10/2022

Descripción

Discord-Recon es un bot para el servicio de chat Discord. Unas versiones de Discord-Recon versiones 0.0.3 y anteriores, contienen una vulnerabilidad en la que un atacante remoto puede sobrescribir cualquier archivo del sistema con los resultados del comando. Esto puede resultar en la ejecución de código remota cuando el usuario sobrescribe archivos importantes en el sistema. Como solución alternativa, los encargados de mantenimiento de bots pueden editar su archivo "setting.py" y luego agregar" ("y") "en la variable" RCE" dentro de él para solucionar el problema sin una actualización. La vulnerabilidad está parcheada en la versión 0.0.4

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discord:discord-recon:*:*:*:*:*:*:*:* 0.0.4 (excluyendo)