Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en contextos de subprocesos en Sirena Federate (CVE-2021-28938)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/04/2021
Última modificación:
04/05/2021

Descripción

Sirena Federate versiones anteriores a 6.8.14-10.3.9, versiones 6.9.x hasta 7.6.x versiones anteriores a 7.6.2-20.2, versiones 7.7.x hasta 7.9.x versiones anteriores a 7.9.3-21.6, versiones 7.10.x anteriores a 7.10.2-22.2, y versiones 7.11.x anteriores a 7.11.2-23.0, puede filtrar información de usuario en contextos de subprocesos. Esto ocurre en circunstancias oportunistas cuando se presenta una ejecución simultánea de consultas por parte de un usuario poco privilegiado y un usuario muy privilegiado. La primera consulta puede ejecutarse con los privilegios de la última consulta

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siren:federate:*:*:*:*:*:elasticsearch:*:* 6.8.14-10.3.9 (excluyendo)
cpe:2.3:a:siren:federate:*:*:*:*:*:elasticsearch:*:* 7.3.2-19.0 (incluyendo) 7.6.2-20.2 (excluyendo)
cpe:2.3:a:siren:federate:*:*:*:*:*:elasticsearch:*:* 7.7.1-20.0 (incluyendo) 7.9.3-21.6 (excluyendo)
cpe:2.3:a:siren:federate:*:*:*:*:*:elasticsearch:*:* 7.10.1-22.0 (incluyendo) 7.10.2-22.2 (excluyendo)