Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OnApp (CVE-2019-12491)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/06/2019
Última modificación:
24/08/2020

Descripción

OnApp antes de 5.0.0-88, 5.5.0-93 y 6.0.0-196 permite a un atacante ejecutar comandos arbitrarios con privilegios de root en servidores administrados por OnApp para hipervisores XEN / KVM. Para aprovechar la vulnerabilidad, un atacante debe tener el control de un solo servidor en una nube determinada (por ejemplo, al alquilar uno). Desde el servidor de origen, el atacante puede crear cualquier comando y activar la plataforma OnApp para ejecutar ese comando con privilegios de raíz en un servidor de destino.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:onapp:onapp:5.0.0:-:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.0.0:update_79:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.0.0:update_82:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.0.0:update_83:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.0.0:update_87:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.1.0:-:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.1.0:update_16:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.2.0:-:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.3.0:-:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.3.0:update_41:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.4.0:-:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.4.0:update_66:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.4.0:update_70:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.4.0:update_72:*:*:*:*:*:*
cpe:2.3:a:onapp:onapp:5.4.0:update_76:*:*:*:*:*:*