Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Engelsystem (CVE-2023-45152)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
17/10/2023
Última modificación:
30/10/2023

Descripción

Engelsystem es un sistema de planificación de turnos para eventos de caos. Un Blind SSRF en la funcionalidad "Import schedule" permite realizar una exploración de puertos en el entorno local. Esta vulnerabilidad se ha solucionado en el commit ee7d30b33. Si no se puede implementar un parche, los operadores deben asegurarse de que ningún servicio HTTP escuche en el host local y/o en sistemas a los que solo se pueda acceder desde el host que ejecuta el software engelsystem. Si dichos servicios son necesarios, deberían utilizar autenticación adicional.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:engelsystem:engelsystem:*:*:*:*:*:*:*:* 2023-09-18 (excluyendo)