PT-2021-17174 · Unknown · Pybitmessage
CVE-2021-26917
·
Publicado
2021-02-08
·
Atualizado
2024-08-03
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
**Nome do software vulnerável e versões afetadas:
PyBitmessage versões 0.6.3.2 e anteriores
Descrição:
A vulnerabilidade permite que invasores gravem capturas de tela em diretórios potencialmente indesejados por meio de um valor
apinotifypath manipulado. Observa-se que medidas de segurança podem não ser necessárias, pois ainda não há evidências de que essas capturas de tela sejam efetivamente transferidas para fora do host local. Além disso, não está claro se existem casos de uso comuns em que apinotifypath seja controlado por um invasor.Recomendações:
Para as versões 0.6.3.2 e anteriores do PyBitmessage, como solução temporária, considere restringir o uso do valor
apinotifypath para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pybitmessage