PT-2021-17175 · Discord · Probot

CVE-2021-26918

·

Publicado

2021-02-09

·

Atualizado

2024-08-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Bot ProBot até 08/02/2021 para Discord
Descrição:
A vulnerabilidade permite que invasores interfiram na finalidade pretendida do recurso “Enviar uma imagem quando um usuário entra no servidor” ou, possivelmente, causem outros impactos não especificados, pois o serviço web de upload permite extensões duplas (como .html.jpg) com o tipo de conteúdo text/html. A natureza da vulnerabilidade tem interação substancial com a configuração controlada pelo cliente.
Recomendações:
Para o bot ProBot até 08/02/2021, considere restringir os tipos de arquivo aceitos pelo serviço web de upload para impedir que extensões duplas, como .html.jpg, sejam enviadas com o tipo de conteúdo text/html. Como solução alternativa temporária, considere desativar o recurso “Enviar uma imagem quando um usuário entra no servidor” até que uma solução mais robusta esteja disponível.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-26918

Produtos afetados

Probot