Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RWS WorldServer (CVE-2022-34267)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
25/12/2023
Última modificación:
04/01/2024

Descripción

Se descubrió un problema en RWS WorldServer antes de la versión 11.7.3. Agregar un parámetro de token con el valor 02 omite todos los requisitos de autenticación. Se puede cargar y ejecutar código Java arbitrario a través de un archivo .jar en el endpoint ws-api/v2/customizations/api.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rws:worldserver:*:*:*:*:*:*:*:* 11.7.3 (excluyendo)