Vulnerabilidad en Trustwave Secure Web Gateway (CVE-2017-18001)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
31/12/2017
Última modificación:
20/04/2025
Descripción
Trustwave Secure Web Gateway (SWG) hasta la versión 11.8.0.27 permite que los atacantes remotos anexen una clave pública arbitraria a los datos de claves SSH autorizadas del dispositivo y obtener acceso root remoto en consecuencia mediante el parámetro publicKey al URI /sendKey.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:trustwave:secure_web_gateway:*:*:*:*:*:*:*:* | 11.8.0.27 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://seclists.org/fulldisclosure/2017/Dec/88
- https://blogs.securiteam.com/index.php/archives/3550
- https://www.exploit-db.com/exploits/44047/
- https://www.trustwave.com/Resources/Trustwave-Software-Updates/Important-Security-Update-for-Trustwave-Secure-Web-Gateway/
- http://seclists.org/fulldisclosure/2017/Dec/88
- https://blogs.securiteam.com/index.php/archives/3550
- https://www.exploit-db.com/exploits/44047/
- https://www.trustwave.com/Resources/Trustwave-Software-Updates/Important-Security-Update-for-Trustwave-Secure-Web-Gateway/