Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FlashArray Purity (CVE-2024-0004)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
23/09/2024
Última modificación:
27/09/2024

Descripción

Existe una condición en FlashArray Purity por la cual un usuario con rol de administrador de matriz puede ejecutar comandos arbitrarios de forma remota para escalar privilegios en la matriz.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.11 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 5.1.0 (incluyendo) 5.1.17 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.7 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.21 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.9 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 6.1.0 (incluyendo) 6.1.25 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.17 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 6.3.0 (incluyendo) 6.3.14 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:*:*:*:*:*:*:*:* 6.4.0 (incluyendo) 6.4.10 (incluyendo)
cpe:2.3:a:purestorage:purity\/\/fa:6.5.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información