Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo centreon-autodiscovery-server/views/scan/ajax/call.php en una POST en el plugin Autodiscovery en Centreon (CVE-2019-17642)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/03/2020
Última modificación:
17/06/2026

Descripción

Se detectó un problema en Centreon versiones anteriores a 18.10.8, 19.10.1 y 19.04.2. Permite un ataque de tipo CSRF con una ejecución de comando remoto resultante por medio de metacaracteres de shell en una POST en el archivo centreon-autodiscovery-server/views/scan/ajax/call.php en el plugin Autodiscovery.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:centreon:centreon:*:*:*:*:*:*:*:* 18.0.0 (incluyendo) 18.10.8 (excluyendo)
cpe:2.3:a:centreon:centreon:*:*:*:*:*:*:*:* 19.04.0 (incluyendo) 19.04.2 (excluyendo)
cpe:2.3:a:centreon:centreon:*:*:*:*:*:*:*:* 19.10.0 (incluyendo) 19.10.1 (excluyendo)