Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint de la API de ASF en ArchiSteamFarm (CVE-2021-32794)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
26/07/2021
Última modificación:
02/07/2022

Descripción

ArchiSteamFarm es una aplicación en C# con el propósito principal de ralentizar las tarjetas de Steam de múltiples cuentas simultáneamente. Debido a un bug en el código de ASF "POST /Api/ASF" el endpoint de la API de ASF responsable de actualizar la configuración global de ASF eliminaba incorrectamente "IPCPassword" de la configuración resultante cuando el llamante no lo especificaba explícitamente. Debido a lo anterior, era posible que el usuario eliminara accidentalmente la medida de seguridad "IPCPassword" de su interfaz IPC cuando actualizaba la configuración global de ASF, quese presenta como parte de la funcionalidad de actualización de la configuración global en ASF-ui. Una eliminación de "IPCPassword" supone un riesgo de seguridad, ya que usuarios no autorizados pueden en consecuencia acceder a la interfaz IPC después de dicha modificación. El problema está parcheado en ASF versiones V5.1.2.4 y futuras versiones. Recomendamos verificar manualmente que se especifica "IPCPassword" después de la actualización, y si no es así, configurarlo en consecuencia. En la configuración predeterminada, ASF está configurado para permitir el acceso IPC desde "localhost" solamente y no debería afectar a la mayoría de usuarios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:archisteamfarm_project:archisteamfarm:*:*:*:*:*:*:*:* 5.1.2.4 (excluyendo)