Vulnerabilidad en Engelsystem (CVE-2023-45152)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
17/10/2023
Última modificación:
30/10/2023
Descripción
Engelsystem es un sistema de planificación de turnos para eventos de caos. Un Blind SSRF en la funcionalidad "Import schedule" permite realizar una exploración de puertos en el entorno local. Esta vulnerabilidad se ha solucionado en el commit ee7d30b33. Si no se puede implementar un parche, los operadores deben asegurarse de que ningún servicio HTTP escuche en el host local y/o en sistemas a los que solo se pueda acceder desde el host que ejecuta el software engelsystem. Si dichos servicios son necesarios, deberían utilizar autenticación adicional.
Impacto
Puntuación base 3.x
2.30
Gravedad 3.x
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:engelsystem:engelsystem:*:*:*:*:*:*:*:* | 2023-09-18 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página