CVE-2021-20124: fallo de gravedad alta en Draytek VigorConnect
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Una falla de seguridad en Draytek VigorConnect permite que atacantes descarguen cualquier archivo del sistema sin iniciar sesión, exponiendo información sensible como contraseñas y configuraciones.
Vulnerabilidad de inclusión local de archivos (path traversal, CWE-22) en el endpoint de descarga de archivos de WebServlet permite la lectura no autenticada de archivos arbitrarios con privilegios root. El ataque requiere solo manipulación de solicitud HTTP; sin necesidad de autenticación o condiciones previas especiales. El impacto incluye acceso no autorizado a archivos sensibles del sistema.
El análisis completo de esta CVE está disponible en portugués →