Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Barco MirrorOp Windows Sender (CVE-2021-38142)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
07/09/2021
Última modificación:
12/07/2022

Descripción

Barco MirrorOp Windows Sender versiones anteriores a 2.5.3.65, usa HTTP en texto sin cifrar, y por lo tanto, permite actualizaciones de software fraudulentas. Un atacante en la red local puede lograr una ejecución de código remota en cualquier equipo que intente actualizar Windows Sender debido a que el mecanismo de actualización no es seguro (no está protegido con TLS)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:barco:mirrorop_windows_sender:*:*:*:*:*:*:*:* 2.5.3.65 (excluyendo)