Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CKAN (CVE-2023-50248)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/12/2023
Última modificación:
18/12/2023

Descripción

CKAN es un sistema de gestión de datos de código abierto para impulsar centros y portales de datos. A partir de la versión 2.0.0 y anteriores a las versiones 2.9.10 y 2.10.3, al enviar una solicitud POST al endpoint `/dataset/new` (incluida la cookie de autenticación o el encabezado `Authorization`) con un archivo especialmente manipulado campo, un atacante puede crear un error de falta de memoria en el servidor de alojamiento. Para desencadenar este error, el atacante debe tener permisos para crear o editar conjuntos de datos. Esta vulnerabilidad ha sido parcheada en CKAN 2.10.3 y 2.9.10.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:okfn:ckan:*:*:*:*:*:*:*:* 2.0 (incluyendo) 2.9.10 (excluyendo)
cpe:2.3:a:okfn:ckan:*:*:*:*:*:*:*:* 2.10.0 (incluyendo) 2.10.3 (excluyendo)