PT-2020-21214 · Unknown · Pi Video Recording
Publicado
2020-09-02
·
Atualizado
2020-09-02
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do pi video recording (todas)
Descrição
O problema diz respeito à validação insuficiente de entradas, permitindo a execução remota de código. Um invasor pode executar código arbitrário no servidor por meio do endpoint “/api/record/start”. Por exemplo, usar o
curl com uma carga JSON especialmente criada que inclua comandos maliciosos, como {‘filename’: “ || touch /tmp/worked;”}, pode criar um arquivo no diretório /tmp/, demonstrando a vulnerabilidade.Recomendações
Para todas as versões, considere usar um módulo alternativo até que uma correção seja disponibilizada. Como solução temporária, considere restringir o acesso ao endpoint “/api/record/start” para minimizar o risco de exploração. Evite usar a variável
filename no endpoint da API afetado até que o problema seja resolvido.RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pi Video Recording