PT-2021-14500 · Unknown · Openapi-Generator-Online

Jlleitschuh

+1

·

Publicado

2021-05-10

·

Atualizado

2023-06-30

·

CVE-2021-21428

CVSS v3.1

9.3

Crítica

VetorAV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do openapi-generator-online anteriores à 5.1.0
Descrição
A ferramenta openapi-generator-online cria pastas temporárias inseguras durante o processo de geração de código, permitindo que qualquer usuário no sistema leia e acrescente dados aos arquivos gerados automaticamente. Esse problema pode levar à escalada de privilégios locais, pois um invasor pode observar a criação de um subdiretório temporário e correr para concluir sua criação, potencialmente executando código controlado pelo invasor. A vulnerabilidade existe devido a uma condição de corrida entre a exclusão de um arquivo temporário gerado aleatoriamente e a criação do diretório temporário.
Recomendações
Para versões anteriores à 5.1.0, atualize para a versão estável v5.1.0, que corrige o problema usando Files.createTempFile em vez de File.createTempFile. Como solução temporária, considere restringir o acesso ao diretório temporário para minimizar o risco de exploração.

Exploit

Correção

Improper Privilege Management

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21428
GHSA-23X4-M842-FMWF

Produtos afetados

Openapi-Generator-Online