Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ** DISPUTADA ** (CVE-2014-2913)

Gravedad CVSS v2.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2014
Última modificación:
12/04/2025

Descripción

** DISPUTADA ** Vulnerabilidad de lista negra incompleta en nrpe.c en Nagios Remote Plugin Executor (NRPE) 2.15 y anteriores permite a atacantes remotos ejecutar comandos arbitrarios a través de un caracter de nueva línea en la opción -a hacia libexec/check_nrpe. NOTA: este problema está en disputa por partes múltiples. Se ha informado que el proveedor permite líneas nuevas como 'comportamiento esperado.' además, este problema solo puede ocurrir cuando el administrador habilita la opción 'dont_blame_nrpe' en nrpe.conf a pesar del aviso de 'riesgo para la seguridad alto' dentro de los comentarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nagios:remote_plugin_executor:*:*:*:*:*:*:*:* 2.15 (incluyendo)
cpe:2.3:o:opensuse:opensuse:11.4:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:12.3:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*