Input validation error in ASP.NET Core MVC and Microsoft .NET Core - CVE-2021-26701

 

Input validation error in ASP.NET Core MVC and Microsoft .NET Core - CVE-2021-26701

Published: February 9, 2021


Vulnerability identifier: #VU50496
CSH Severity: High
CVSS v4: 9.2 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-26701
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary code on the system.

The vulnerability exists due to insufficient validation of user-supplied input in .NET Core. A remote attacker can pass specially crafted input to the application and execute arbitrary code on the target system.


Affected software

ASP.NET Core MVC
Microsoft .NET Core
Arch Linux
Red Hat Enterprise Linux for x86_64
Anolis OS
Fedora
rh-dotnet21 (Red Hat package)
rh-dotnet21-dotnet (Red Hat package)
dotnet (Red Hat package)
rh-dotnet31-dotnet (Red Hat package)
dotnet3.1 (Red Hat package)
rh-dotnet50-dotnet (Red Hat package)
dotnet5.0 (Red Hat package)
dotnet-runtime-2.1
dotnet-host-fxr-2.1
dotnet-sdk-2.1.5xx
dotnet-sdk-2.1
dotnet-targeting-pack-3.1
dotnet-runtime-3.1
dotnet-hostfxr-3.1
dotnet-apphost-pack-3.1
aspnetcore-targeting-pack-3.1
aspnetcore-runtime-3.1
dotnet3.1
dotnet-sdk-3.1
dotnet-sdk-3.1-source-built-artifacts
dotnet-templates-3.1
dotnet5.0
IBM Process Mining
Cortex XSOAR

How to mitigate CVE-2021-26701

Install updates from vendor's website.

rh-dotnet21 (Red Hat package) - update to 2.1-25.el7_9
rh-dotnet21-dotnet (Red Hat package) - update to 2.1.522-1.el7_9
dotnet (Red Hat package) - update to 2.1.522-1.el8_3
rh-dotnet31-dotnet (Red Hat package) - update to 3.1.113-1.el7_9
dotnet3.1 (Red Hat package) - update to 3.1.113-1.el8_3
rh-dotnet50-dotnet (Red Hat package) - update to 5.0.104-1.el7_9
dotnet5.0 (Red Hat package) - update to 5.0.104-1.el8_3
IBM Process Mining - update to 1.13.2
dotnet-runtime-2.1 - update to 2.1.30-1
dotnet-host-fxr-2.1 - update to 2.1.30-1
dotnet-sdk-2.1.5xx - update to 2.1.526-1
dotnet-sdk-2.1 - update to 2.1.526-1
dotnet-targeting-pack-3.1 - update to 3.1.26-1.0.1
dotnet-runtime-3.1 - update to 3.1.26-1.0.1
dotnet-hostfxr-3.1 - update to 3.1.26-1.0.1
dotnet-apphost-pack-3.1 - update to 3.1.26-1.0.1
aspnetcore-targeting-pack-3.1 - update to 3.1.26-1.0.1
aspnetcore-runtime-3.1 - update to 3.1.26-1.0.1
dotnet3.1 - addressed in versions 3.1.113-1.fc32, 3.1.113-1.fc33, 3.1.113-1.fc34
dotnet-sdk-3.1 - update to 3.1.420-1.0.1
dotnet-sdk-3.1-source-built-artifacts - update to 3.1.420-1.0.1
dotnet-templates-3.1 - update to 3.1.420-1.0.1
dotnet5.0 - addressed in versions 5.0.104-1.fc32, 5.0.104-1.fc33, 5.0.104-1.fc34
Cortex XSOAR - update to 7.1.3.20270

External References

Related Security Bulletins