Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API REST de SpecificApps en ScratchOAuth2 (CVE-2021-46249)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/02/2022
Última modificación:
12/07/2022

Descripción

Una omisión de autorización explotado por una clave controlada por el usuario en la API REST de SpecificApps en ScratchOAuth2 versiones anteriores al commit d856dc704b2504cd3b92cf089fdd366dd40775d6, permite a propietarios de aplicaciones establecer flags que indican si una aplicación está verificada en sus propias aplicaciones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:scratchoauth2_project:scratchoauth2:*:*:*:*:*:scratch:*:* 2021-04-12 (excluyendo)