Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ambari (CVE-2025-23196)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
21/01/2025
Última modificación:
09/06/2025

Descripción

Existe una vulnerabilidad de inyección de código en la función de definición de alertas de Ambari, que permite a los usuarios autenticados inyectar y ejecutar comandos de shell arbitrarios. La vulnerabilidad surge al definir la alerta scripts, donde el campo de nombre de archivo script se ejecuta utilizando `sh -c`. Un atacante con acceso autenticado puede aprovechar esta vulnerabilidad para inyectar comandos maliciosos, lo que lleva a la ejecución remota de código en el servidor. El problema se ha solucionado en las últimas versiones de Ambari.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:ambari:*:*:*:*:*:*:*:* 2.7.9 (excluyendo)