
CVE-2021-42559: Injeção de Comando via Configurações no MITRE Caldera
Caldera (versões <=2.8.1) contém vários "requisitos" de inicialização que executam comandos ao iniciar o servidor. Como esses comandos podem ser alterados via Rest API, um usuário autenticado pode inserir comandos arbitrários que serão executados quando o servidor for reiniciado.
A divulgação do fornecedor para esta vulnerabilidade pode ser encontrada aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.