CVE-2021-22911
Im Rocket.Chat-Server 3.11, 3.12 und 3.13 besteht eine Schwachstelle durch unzureichende Eingabebereinigung, die zu einer nicht authentifizierten...
- Veröffentlicht
- 27.05.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- hackerone
- Beweise beobachtet
- 07.06.2021
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Rocket.Chat-Server 3.11, 3.12 und 3.13 besteht eine Schwachstelle durch unzureichende Eingabebereinigung, die zu einer nicht authentifizierten NoSQL-Injection führen und möglicherweise in RCE resultieren könnte.
Quellen
13- CVE-2021-22911Exploit
Pre-Auth Blind NoSQL Injection führt zu Remote Code Execution in Rocket Chat 3.12.1
- CVE-2021-22911-RocketChatExploit
Exploit für Rocket.Chat 3.12.1 RCE über Pre-Auth-NoSQL-Injection, der das TOTP-Geheimnis des Administrators und das Passwort-Reset-Token leakt, um Remote-Codeausführung durch bösartige Webhook-Integration zu erreichen.
- CVE-2021-22911Exploit
Modifizierte Version des ursprünglichen Exploits, um etwas Zeit beim Zurücksetzen von Passwörtern für unprivilegierte Benutzer zu sparen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.