Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ActivityWatch (CVE-2022-31149)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/09/2022
Última modificación:
13/09/2022

Descripción

ActivityWatch es un sistema automatizado de seguimiento del tiempo de código abierto. Las versiones anteriores a 0.12.0b2 son vulnerables a ataques de reenganche de DNS. Esta vulnerabilidad afecta a todos los que ejecutan ActivityWatch y da al atacante acceso completo a la API REST de ActivityWatch. Los usuarios deben actualizar a versión 0.12.0b2 o posteriores para recibir un parche. Como mitigación, bloquee las búsquedas de DNS que resuelven a 127.0.0.1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:activitywatch:activitywatch:*:*:*:*:*:*:*:* 0.12.0 (excluyendo)
cpe:2.3:a:activitywatch:activitywatch:0.12.0:beta1:*:*:*:*:*:*