PT-2021-14404 · Unknown+2 · Carrierwave+2

CVE-2021-21305

·

Publicado

2021-02-08

·

Atualizado

2025-05-07

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Versões do CarrierWave anteriores à 1.3.2
Versões do CarrierWave anteriores à 2.1.1
Descrição:
O problema diz respeito a uma vulnerabilidade de injeção de código no método #manipulate!, que avalia indevidamente o conteúdo das opções de mutação :read e :write, permitindo que invasores criem uma string que pode ser executada como código Ruby. Se um desenvolvedor de aplicativos fornecer entradas não confiáveis à opção, isso levará à execução remota de código (RCE).
Recomendações:
Para versões anteriores à 1.3.2, atualize para a versão 1.3.2.
Para versões anteriores à 2.1.1, atualize para a versão 2.1.1.
Como solução temporária, considere interromper o fornecimento de entradas não confiáveis à opção de mutação do método #manipulate!.

Exploit

Correção

RCE

Code Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21305
GHSA-CF3W-G86H-35X4
USN-7497-1

Produtos afetados

Carrierwave
Linuxmint
Ubuntu