Vulnerabilidad en el endpoint de la API de ASF en ArchiSteamFarm (CVE-2021-32794)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
26/07/2021
Última modificación:
02/07/2022
Descripción
ArchiSteamFarm es una aplicación en C# con el propósito principal de ralentizar las tarjetas de Steam de múltiples cuentas simultáneamente. Debido a un bug en el código de ASF "POST /Api/ASF" el endpoint de la API de ASF responsable de actualizar la configuración global de ASF eliminaba incorrectamente "IPCPassword" de la configuración resultante cuando el llamante no lo especificaba explícitamente. Debido a lo anterior, era posible que el usuario eliminara accidentalmente la medida de seguridad "IPCPassword" de su interfaz IPC cuando actualizaba la configuración global de ASF, quese presenta como parte de la funcionalidad de actualización de la configuración global en ASF-ui. Una eliminación de "IPCPassword" supone un riesgo de seguridad, ya que usuarios no autorizados pueden en consecuencia acceder a la interfaz IPC después de dicha modificación. El problema está parcheado en ASF versiones V5.1.2.4 y futuras versiones. Recomendamos verificar manualmente que se especifica "IPCPassword" después de la actualización, y si no es así, configurarlo en consecuencia. En la configuración predeterminada, ASF está configurado para permitir el acceso IPC desde "localhost" solamente y no debería afectar a la mayoría de usuarios
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
6.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:archisteamfarm_project:archisteamfarm:*:*:*:*:*:*:*:* | 5.1.2.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



