Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NetAlertX (CVE-2024-46506)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
13/05/2025
Última modificación:
17/06/2025

Descripción

NetAlertX 23.01.14 a 24.x antes de 24.10.12 permite la inyección de comandos no autenticados a través de la actualización de la configuración porque function=savesettings carece de un requisito de autenticación, como se explotó en la naturaleza en mayo de 2025. Esto está relacionado con settings.php y util.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:netalertx:netalertx:*:*:*:*:*:*:*:* 23.01.14 (incluyendo) 24.10.12 (excluyendo)