Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nginx UI (CVE-2024-49368)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/10/2024
Última modificación:
06/11/2024

Descripción

Nginx UI es una interfaz de usuario web para el servidor web Nginx. Antes de la versión 2.0.0-beta.36, cuando Nginx UI configura logrotate, no verifica la entrada y la pasa directamente a exec.Command, lo que provoca la ejecución arbitraria de comandos. La versión 2.0.0-beta.36 corrige este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:* 1.9.9-4 (incluyendo)
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta11:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta12:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta13:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta13-patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta14:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta15:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta16:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta17:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18-patch2:*:*:*:*:*:*