Vulnerabilidad en Nginx-UI (CVE-2024-23828)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
29/01/2024
Última modificación:
08/02/2024
Descripción
Nginx-UI es una interfaz web para administrar configuraciones de Nginx. Es vulnerable a la ejecución de un comando arbitrario autenticado mediante un ataque CRLF al cambiar el valor de test_config_cmd o start_cmd. Esta vulnerabilidad existe debido a una solución incompleta para CVE-2024-22197 y CVE-2024-22198. Esta vulnerabilidad ha sido parcheada en la versión 2.0.0.beta.12.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:* | 2.0.0 (excluyendo) | |
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta1:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10_patch:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta11:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta2:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta3:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4_patch:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5_patch:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch2:*:*:*:*:*:* | ||
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta7:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página