Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API "/api/appInternals/1.0/agent/configuration" en el agente de muestreo dinámico (DSA) AgentConfigurationServlet de SteelCentral AppInternals (CVE-2021-42787)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/03/2022
Última modificación:
15/03/2022

Descripción

Se ha detectado que el agente de muestreo dinámico (DSA) AgentConfigurationServlet de SteelCentral AppInternals presenta vulnerabilidades salto de directorio en la API "/api/appInternals/1.0/agent/configuration". El endpoint afectado no presenta ninguna comprobación de la entrada del usuario que permite inyectar una carga útil maliciosa

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:riverbed:steelcentral_appinternals_dynamic_sampling_agent:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.8.8 (excluyendo)
cpe:2.3:a:riverbed:steelcentral_appinternals_dynamic_sampling_agent:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.13.0 (excluyendo)
cpe:2.3:a:riverbed:steelcentral_appinternals_dynamic_sampling_agent:10.0.0:*:*:*:*:*:*:*