Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración de una plantilla especifica en WarnSystem (CVE-2021-29502)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
10/05/2021
Última modificación:
25/10/2022

Descripción

WarnSystem es un engranaje (plugin) para el bot Red discord. Se ha encontrado una vulnerabilidad en el código que permite a cualquier usuario acceder a información confidencial al configurar una plantilla específica que no está debidamente saneada. El problema ha sido parcheado en la versión 1.3.18. Los usuarios deben actualizar y escribir "!warnsysteminfo" para comprobar que su versión sea 1.3.18 o superior. Como solución alternativa, los usuarios pueden descargar el engranaje WarnSystem o deshabilitar el comando "!warnset description" globalmente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:warnsystem_project:warnsystem:*:*:*:*:*:*:*:* 1.3.18 (excluyendo)