CVE-2021-22911
Uma vulnerabilidade de sanitização inadequada de entrada existe no servidor Rocket.Chat 3.11, 3.12 e 3.13 que poderia levar a injeção NoSQL não autenticada,...
- Publicado
- 27 de mai. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- hackerone
- Evidência observada
- 7 de jun. de 2021
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de sanitização inadequada de entrada existe no servidor Rocket.Chat 3.11, 3.12 e 3.13 que poderia levar a injeção NoSQL não autenticada, resultando potencialmente em RCE.
Fontes
13- CVE-2021-22911Exploit
Injeção NoSQL cega pré-auth que leva à Execução Remota de Código no Rocket Chat 3.12.1
- CVE-2021-22911-RocketChatExploit
Exploit para Rocket.Chat 3.12.1 RCE via injeção NoSQL pré-autenticação, vazando o segredo TOTP do administrador e o token de redefinição de senha para alcançar execução remota de código por meio de integração maliciosa de webhook.
- CVE-2021-22911Exploit
Versão modificada do exploit original para economizar tempo na redefinição de senhas para usuário não privilegiado.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.