PT-2021-2080 · Microsoft+3 · System.Text.Encodings.Web+4

CVE-2021-26701

·

Publicado

2021-02-09

·

Atualizado

2024-03-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
.NET Core versões 2.1, 3.1 e 5.0
System.Text.Encodings.Web versões 4.0.0 a 4.5.0
System.Text.Encodings.Web versões 4.6.0 a 4.7.1
System.Text.Encodings.Web versão 5.0.0
Descrição:
A vulnerabilidade está relacionada à validação insuficiente de entradas na plataforma .NET Core, permitindo que um invasor remoto execute código arbitrário. Existe uma falha de execução remota de código no .NET 5 e no .NET Core devido à forma como a codificação de texto é realizada. O pacote vulnerável é System.Text.Encodings.Web.
Recomendações:
Para as versões 2.1 e 3.1 do .NET Core, atualize o pacote System.Text.Encodings.Web para uma versão segura.
Para as versões 4.0.0 a 4.5.0 do System.Text.Encodings.Web, atualize para a versão 4.5.1.
Para as versões 4.6.0 a 4.7.1 do System.Text.Encodings.Web, atualize para a versão 4.7.2.
Para a versão 5.0.0 do System.Text.Encodings.Web, atualize para a versão 5.0.1.
Como solução alternativa temporária, considere restringir o uso do pacote System.Text.Encodings.Web até que um patch seja aplicado.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2098
ALT-PU-2021-2109
ALT-PU-2021-2110
ALT-PU-2021-2111
ALT-PU-2021-2112
ALT-PU-2022-1544
ALT-PU-2022-1545
ALT-PU-2022-1546
ALT-PU-2022-1547
ALT-PU-2022-1548
BDU:2021-00931
BIT-DOTNET-2021-26701
BIT-DOTNET-SDK-2021-26701
CESA-2021_0788
CESA-2021_0790
CESA-2021_0793
CVE-2021-26701
GHSA-GHHP-997W-QR28
RHSA-2021:0787
RHSA-2021:0788
RHSA-2021:0789
RHSA-2021:0790
RHSA-2021:0793
RHSA-2021:0794
RHSA-2021_0788
RHSA-2021_0790
RHSA-2021_0793

Produtos afetados

Alt Linux
Centos
Net Core
Red Hat
System.Text.Encodings.Web