PT-2020-21214 · Unknown · Pi Video Recording

Publicado

2020-09-02

·

Atualizado

2020-09-02

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do pi video recording (todas)
Descrição
O problema diz respeito à validação insuficiente de entradas, permitindo a execução remota de código. Um invasor pode executar código arbitrário no servidor por meio do endpoint “/api/record/start”. Por exemplo, usar o curl com uma carga JSON especialmente criada que inclua comandos maliciosos, como {‘filename’: “ || touch /tmp/worked;”}, pode criar um arquivo no diretório /tmp/, demonstrando a vulnerabilidade.
Recomendações
Para todas as versões, considere usar um módulo alternativo até que uma correção seja disponibilizada. Como solução temporária, considere restringir o acesso ao endpoint “/api/record/start” para minimizar o risco de exploração. Evite usar a variável filename no endpoint da API afetado até que o problema seja resolvido.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-9WJH-JR2J-6R4X

Produtos afetados

Pi Video Recording