CVE-2021-22911
Une vulnérabilité de désinfection incorrecte des entrées existe dans le serveur Rocket.Chat 3.11, 3.12 et 3.13, pouvant conduire à une injection NoSQL non...
- Publié
- 27 mai 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- hackerone
- Preuve observée
- 7 juin 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de désinfection incorrecte des entrées existe dans le serveur Rocket.Chat 3.11, 3.12 et 3.13, pouvant conduire à une injection NoSQL non authentifiée et potentiellement à une exécution de code à distance (RCE).
Sources
13- CVE-2021-22911Exploit
Injection NoSQL aveugle avant authentification conduisant à une exécution de code à distance dans Rocket Chat 3.12.1
- CVE-2021-22911-RocketChatExploit
Exploit pour Rocket.Chat 3.12.1 RCE via injection NoSQL pré-authentification, fuite du secret TOTP admin et du jeton de réinitialisation de mot de passe pour exécution de code à distance via une intégration de webhook malveillante.
- CVE-2021-22911Exploit
Version modifiée de l'exploit original pour gagner du temps lors de la réinitialisation du mot de passe pour un utilisateur non privilégié.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.