Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SecurityCenter (CVE-2017-11508)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
02/11/2017
Última modificación:
20/04/2025

Descripción

Las versiones 5.5.0, 5.5.1 y 5.5.2 de SecurityCenter contienen una vulnerabilidad de inyección SQL que podría explotarse por un usuario autenticado con los privilegios suficientes para ejecutar análisis de diagnóstico. Un atacante podría explotar esta vulnerabilidad introduciendo una consulta SQL manipulada en el campo password de un análisis de diagnóstico en SecurityCenter. La explotación exitosa de esta vulnerabilidad podría permitir que un atacante obtenga acceso no autorizado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tenable:securitycenter:5.5.0:*:*:*:*:*:*:*
cpe:2.3:a:tenable:securitycenter:5.5.1:*:*:*:*:*:*:*
cpe:2.3:a:tenable:securitycenter:5.5.2:*:*:*:*:*:*:*