PT-2021-4477 · Unknown · Vpn-User-Portal
CVE-2021-41583
·
Publicado
2021-09-24
·
Atualizado
2024-03-12
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do vpn-user-portal anteriores à 2.3.14
Descrição
O problema decorre de uma validação insuficiente de entradas no software vpn-user-portal, permitindo que usuários autenticados remotamente obtenham acesso ao sistema de arquivos do SO devido à interação de códigos QR com um comando
exec que utiliza a opção -r. Isso pode ser explorado para obter acesso adicional à VPN.Recomendações
Para versões anteriores à 2.3.14, atualize para a versão 2.3.14 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de código QR e ao comando exec com a opção -r até que um patch esteja disponível.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vpn-User-Portal