PT-2021-14404 · Unknown+2 · Carrierwave+2
CVE-2021-21305
·
Publicado
2021-02-08
·
Atualizado
2025-05-07
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
**Nome do software vulnerável e versões afetadas:
Versões do CarrierWave anteriores à 1.3.2
Versões do CarrierWave anteriores à 2.1.1
Descrição:
O problema diz respeito a uma vulnerabilidade de injeção de código no método
#manipulate!, que avalia indevidamente o conteúdo das opções de mutação :read e :write, permitindo que invasores criem uma string que pode ser executada como código Ruby. Se um desenvolvedor de aplicativos fornecer entradas não confiáveis à opção, isso levará à execução remota de código (RCE).Recomendações:
Para versões anteriores à 1.3.2, atualize para a versão 1.3.2.
Para versões anteriores à 2.1.1, atualize para a versão 2.1.1.
Como solução temporária, considere interromper o fornecimento de entradas não confiáveis à opção de mutação do método
#manipulate!.Exploit
Correção
RCE
Code Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Carrierwave
Linuxmint
Ubuntu