
CVE-2021-42559: Внедрение команд через конфигурации в MITRE Caldera
Caldera (версии <=2.8.1) содержит несколько стартовых "требований", которые выполняют команды при запуске сервера. Поскольку эти команды можно изменить через REST API, аутентифицированный пользователь может вставить произвольные команды, которые будут выполнены при перезапуске сервера.
Раскрытие информации поставщиком об этой уязвимости можно найти здесь.
Эта уязвимость требует:
Более подробная информация и процесс эксплуатации приведены в этом PDF.