Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discord-Recon (CVE-2021-29466)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/04/2021
Última modificación:
27/04/2021

Descripción

Discord-Recon es un bot para el servicio de chat Discord. En versiones de Discord-Recon versiones 0.0.3 y anteriores, un atacante remoto puede leer archivos locales del servidor que pueden divulgar información importante. Como solución alternativa, un encargado de mantenimiento de bots puede ubicar el archivo "app.py" y agregar" .replace ("..", '')" en la variable "Path" dentro de la función "recon". La vulnerabilidad está parcheada en versión 0.0.4

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discord:discord-recon:*:*:*:*:*:*:*:* 0.0.4 (excluyendo)