Vulnerabilidad en Nginx-UI (CVE-2024-22196)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
11/01/2024
Última modificación:
29/02/2024
Descripción
Nginx-UI es una estadística en línea para indicadores del servidor que monitorea el uso de la CPU, el uso de la memoria, el promedio de carga y el uso del disco en tiempo real. Este problema puede dar lugar a la divulgación de información. Al utilizar `DefaultQuery`, los valores `"desc"` e `"id"` se utilizan como valores predeterminados si los parámetros de consulta no están configurados. Por lo tanto, los parámetros de consulta `order` y `sort_by` están controlados por el usuario y se agregan a la variable `order` sin ningún tipo de sanitización. Este problema se solucionó en la versión 2.0.0.beta.9.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:* | 2.0.0 (excluyendo) | |
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta1:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta2:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta3:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4_patch:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5_patch:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch2:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta7:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta8:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta8_patch:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página