Vulnerabilidad en Reporting Compatibility Add On en OpenMRS Reference Application (CVE-2017-12796)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
23/10/2017
Última modificación:
20/04/2025
Descripción
Reporting Compatibility Add On en versiones anteriores a la 2.0.4 para OpenMRS, tal y como se distribuye en OpenMRS Reference Application en versiones anteriores a la 2.6.1, no autentica usuarios cuando deserializa entradas XML en objetos ReportSchema. El resultado es que usuarios remotos no autenticados pueden ejecutar comandos del sistema operativo manipulando cargas útiles XML maliciosas, tal y como demuestra una única petición admin/reports/reportSchemaXml.form.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openmrs:openmrs:*:*:*:*:*:*:*:* | 2.6.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://isears.github.io/jekyll/update/2017/10/21/openmrs-rce.html
- https://talk.openmrs.org/t/critical-security-advisory-2017-09-12/13291
- https://wiki.openmrs.org/display/RES/Release+Notes+2.6.1
- https://isears.github.io/jekyll/update/2017/10/21/openmrs-rce.html
- https://talk.openmrs.org/t/critical-security-advisory-2017-09-12/13291
- https://wiki.openmrs.org/display/RES/Release+Notes+2.6.1



