CVE-2021-22911
Se presenta una vulnerabilidad de saneamiento de entrada inapropiada en el servidor Rocket.Chat versiones 3.11, 3.12 y 3.13, que podría conllevar a una...
- Publicado
- 27 may 2021
- Actualizado
- 3 ago 2024
- Asignación de CNA
- hackerone
- Evidencia observada
- 7 jun 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se presenta una vulnerabilidad de saneamiento de entrada inapropiada en el servidor Rocket.Chat versiones 3.11, 3.12 y 3.13, que podría conllevar a una inyección NoSQL no autenticada, resultando potencialmente en RCE
Fuentes
13- CVE-2021-22911Exploit
Inyección NoSQL ciega sin autenticación previa que conduce a ejecución remota de código en Rocket Chat 3.12.1
- CVE-2021-22911-RocketChatExploit
Exploit para Rocket.Chat 3.12.1 RCE mediante inyección NoSQL sin autenticación, que filtra el secreto TOTP del administrador y el token de restablecimiento de contraseña para lograr ejecución remota de código a través de la integración maliciosa de webhook.
- CVE-2021-22911Exploit
Versión modificada del exploit original para ahorrar algo de tiempo en el restablecimiento de contraseñas para un usuario no privilegiado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.