Podatność CVE-2020-26220


Publikacja: 2020-11-11   Modyfikacja: 2020-11-12

Opis:
toucbase.ai before version 2.0 leaks information by not stripping exif data from images. Anyone with access to the uploaded image of other users could obtain its geolocation, device, and software version data etc (if present. The issue is fixed in version 2.0.

Typ:

CWE-200

(Information Exposure)

CVSS2 => (AV:N/AC:M/Au:S/C:P/I:N/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
3.5/10
2.9/10
6.8/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Średnia
Jednorazowa
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Brak
Brak
Affected software
Touchbase.ai project -> Touchbase.ai 

 Referencje:
https://github.com/puncsky/touchbase.ai/pull/400/commits/69de77b163f6debaeb3f8d1a85367310a40d196f
https://github.com/puncsky/touchbase.ai/security/advisories/GHSA-hh6j-j73p-cp3h

Copyright 2024, cxsecurity.com

 

Back to Top