Vulnerabilidad en el plugin de IFTTT en Apprise (CVE-2021-39229)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/09/2021
Última modificación:
04/10/2021
Descripción
Apprise es una biblioteca de código abierto que permite enviar una notificación a casi todos los servicios de notificación más populares disponibles. En las versiones afectadas, los usuarios que usan Apprise dándoles acceso al plugin de IFTTT (que acaba de salir de la caja) están sujetos a un ataque de denegación de servicio en una expresión regular ineficiente. La expresión regular vulnerable es [aquí](https://github.com/caronc/apprise/blob/0007eade20934ddef0aba38b8f1aad980cfff253/apprise/plugins/NotifyIFTTT.py#L356-L359). El problema ha sido parcheado en la versión 0.9.5.1. Se aconseja a usuarios que no puedan actualizar que eliminen "apprise/plugins/NotifyIFTTT.py" para eliminar el servicio
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nuxref:apprise:*:*:*:*:*:*:*:* | 0.9.5.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página