Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad frontend build de com.vaadin:flow-server (CVE-2021-31411)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/05/2021
Última modificación:
18/05/2021

Descripción

Un uso de directorio temporal no seguro en la funcionalidad frontend build de com.vaadin:flow-server versiones 2.0.9 hasta 2.5.2 (Vaadin versiones 14.0.3 hasta Vaadin 14.5.2), versiones 3.0 anteriores 6.0 (Vaadin versiones 15 anteriores a 19) y versiones 6.0 .0 hasta 6.0.5 (Vaadin versiones 19.0.0 hasta 19.0.4), permite a usuarios locales inyectar código malicioso en los recursos frontend durante la reconstrucción de la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* 2.0.9 (incluyendo) 2.5.3 (excluyendo)
cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 5.0.0 (incluyendo)
cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.6 (incluyendo)
cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* 14.0.3 (incluyendo) 14.5.3 (excluyendo)
cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 19.0.5 (excluyendo)