Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la página include/Administration/parameters/ldap/xml/ldap_host.php (CVE-2019-15300)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/11/2019
Última modificación:
09/12/2019

Descripción

Se encontró un problema en Centreon Web versiones hasta la versión 19.04.3. Una inyección SQL autenticada está presente en la página include/Administration/parameters/ldap/xml/ldap_host.php. El parámetro arId no es filtrado apropiadamente antes de pasarlo a la consulta SQL.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:centreon:centreon_web:*:*:*:*:*:*:*:* 2.8.1 (incluyendo) 2.8.30 (excluyendo)
cpe:2.3:a:centreon:centreon_web:*:*:*:*:*:*:*:* 19.04.0 (incluyendo) 19.04.5 (excluyendo)
cpe:2.3:a:centreon:centreon_web:*:*:*:*:*:*:*:* 19.10.0 (incluyendo) 19.10.2 (excluyendo)