Vulnerabilidad en el uso de "where", "fetchplan" o "order by" en OrientDB (CVE-2017-11467)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
20/07/2017
Última modificación:
20/04/2025
Descripción
OrientDB hasta versión 2.2.22, no impone requisitos de privilegios durante el uso de "where", "fetchplan" o "order by", que permite a los atacantes remotos ejecutar comandos arbitrarios de sistema operativo por medio de una petición creada.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:orientdb:orientdb:*:*:*:*:*:*:*:* | 2.2.22 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



