Vulnerabilidad en el envio de una petición web en OpenClinic GA (CVE-2020-27227)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
13/04/2021
Última modificación:
29/07/2022
Descripción
Se presenta una inyección de comando no autenticado explotable en OpenClinic GA versión 5.173.3. Las peticiones web especialmente diseñadas pueden causar que sean ejecutados comandos en el servidor. Un atacante puede enviar una petición web con parámetros que contienen parámetros específicos para desencadenar esta vulnerabilidad, lo que podría permitir la filtración de la base de datos, las credenciales del usuario y comprometer el sistema operativo subyacente
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openclinic_ga_project:openclinic_ga:5.173.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página