CVE-2021-36668
https://notcve.org/view.php?id=CVE-2021-36668
11 Jul 2022 — URL injection in Driva inSync 6.9.0 for MacOS, allows attackers to force a visit to an arbitrary url via the port parameter to the Electron App. Una inyección de URL en Driva inSync versión 6.9.0 para MacOS, permite a atacantes forzar una visita a una url arbitraria por medio del parámetro port a la aplicación Electron • http://druva.com • CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') •
CVE-2021-36667
https://notcve.org/view.php?id=CVE-2021-36667
11 Jul 2022 — Command injection vulnerability in Druva inSync 6.9.0 for MacOS, allows attackers to execute arbitrary commands via crafted payload to the local HTTP server due to un-sanitized call to the python os.system library. Una vulnerabilidad de inyección de comandos en Druva inSync versión 6.9.0 para MacOS, permite a atacantes ejecutar comandos arbitrarios por medio de una carga útil diseñada para el servidor HTTP local debido a una llamada no saneada a la biblioteca python os.system • http://druva.com • CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') •
CVE-2021-36666
https://notcve.org/view.php?id=CVE-2021-36666
11 Jul 2022 — An issue was discovered in Druva 6.9.0 for MacOS, allows attackers to gain escalated local privileges via the inSyncDecommission. Se ha detectado un problema en Druva versión 6.9.0 para MacOS, que permite a atacantes conseguir privilegios locales escalados por medio de inSyncDecommission • http://druva.com • CWE-426: Untrusted Search Path •
CVE-2021-36665
https://notcve.org/view.php?id=CVE-2021-36665
11 Jul 2022 — An issue was discovered in Druva 6.9.0 for macOS, allows attackers to gain escalated local privileges via the inSyncUpgradeDaemon. Se ha detectado un problema en Druva versión 6.9.0 para macOS, que permite a atacantes conseguir privilegios locales escalados por medio de inSyncUpgradeDaemon • http://druva.com • CWE-502: Deserialization of Untrusted Data •
CVE-2020-5798
https://notcve.org/view.php?id=CVE-2020-5798
07 Dec 2020 — inSync Client installer for macOS versions v6.8.0 and prior could allow an attacker to gain privileges of a root user from a lower privileged user due to improper integrity checks and directory permissions. El instalador de inSync Client para las versiones de macOS v6.8.0 y anteriores, podría permitir que un atacante obtenga privilegios de un usuario root desde un usuario con menos privilegios debido a comprobaciones de integridad y permisos de directorio inapropiados • https://www.tenable.com/security/research/tra-2020-67 • CWE-276: Incorrect Default Permissions CWE-354: Improper Validation of Integrity Check Value •
CVE-2020-5752 – Druva inSync Windows Client 6.6.3 - Local Privilege Escalation
https://notcve.org/view.php?id=CVE-2020-5752
21 May 2020 — Relative path traversal in Druva inSync Windows Client 6.6.3 allows a local, unauthenticated attacker to execute arbitrary operating system commands with SYSTEM privileges. Un salto de ruta relativa en Druva inSync Windows Client versión 6.6.3, permite a un atacante local, no autenticado, ejecutar comandos de sistema operativo arbitrarios con privilegios SYSTEM. Druva inSync Windows Client version 6.6.3 suffers from a local privilege escalation vulnerability. • https://www.exploit-db.com/exploits/48505 • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •
CVE-2019-4001
https://notcve.org/view.php?id=CVE-2019-4001
24 Mar 2020 — Improper input validation in Druva inSync Client 6.5.0 allows a local, authenticated attacker to execute arbitrary NodeJS code. Una comprobación de entrada inapropiada en Druva inSync Client versión 6.5.0, permite a un atacante local y autenticado ejecutar código NodeJS arbitrario. • https://www.tenable.com/security/research/tra-2020-12 • CWE-20: Improper Input Validation •
CVE-2019-4000
https://notcve.org/view.php?id=CVE-2019-4000
25 Feb 2020 — Improper neutralization of directives in dynamically evaluated code in Druva inSync Mac OS Client 6.5.0 allows a local, authenticated attacker to execute arbitrary Python expressions with root privileges. Una neutralización inapropiada de las directivas en el código evaluado dinámicamente en Druva inSync Mac OS Client versión 6.5.0, permite a un atacante autenticado local ejecutar expresiones de Python arbitrarias con privilegios root. • https://www.tenable.com/security/research/tra-2020-12 • CWE-94: Improper Control of Generation of Code ('Code Injection') •
CVE-2019-3999 – Druva inSync Windows Client 6.5.2 - Local Privilege Escalation
https://notcve.org/view.php?id=CVE-2019-3999
25 Feb 2020 — Improper neutralization of special elements used in an OS command in Druva inSync Windows Client 6.5.0 allows a local, unauthenticated attacker to execute arbitrary operating system commands with SYSTEM privileges. La neutralización inapropiada de elementos especiales utilizados en un comando del Sistema Operativo en Druva inSync Windows Client versión 6.5.0, permite a un atacante no autenticado local ejecutar comandos arbitrarios del sistema operativo con privilegios SYSTEM. Druva inSync Windows Client ver... • https://www.exploit-db.com/exploits/48400 • CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') •