Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración del servidor Redis en AS_Redis (CVE-2021-41172)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/10/2021
Última modificación:
27/10/2021

Descripción

AS_Redis es un plugin de AntSword para Redis. El plugin Redis Manage para AntSword versiones anteriores a 0.5, es vulnerable a un ataque de tipo Self-XSS debido a una insuficiente comprobación y saneo de entradas por medio de la configuración del servidor Redis. El ataque de tipo Self-XSS en la configuración del plugin conlleva a una ejecución de código. Este problema está parcheado en la versión 0.5

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:antsword_redis_project:antsword_redis:*:*:*:*:*:antsword:*:* 0.5 (excluyendo)