Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los permisos de directorio en XeroSecurity Sn1per (CVE-2021-39274)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/08/2021
Última modificación:
30/08/2021

Descripción

En XeroSecurity Sn1per versión 9.0 (versión gratuita), se establecen permisos de directorio no seguros (0777) durante la instalación, permitiendo a un usuario no privilegiado modificar la aplicación principal y el archivo de configuración de la aplicación. Esto resulta en una ejecución de código arbitrario con privilegios de root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xerosecurity:sn1per:9.0:*:*:*:*:*:*:*