Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Icinga Web 2 (CVE-2022-24715)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/03/2022
Última modificación:
17/07/2023

Descripción

Icinga Web 2 es una interfaz web de monitorización de código abierto, un framework y una interfaz de línea de comandos. Los usuarios autenticados, con acceso a la configuración, pueden crear archivos de recursos SSH en directorios no deseados, conllevando a una ejecución de código arbitrario. Este problema ha sido resuelto en las versiones 2.8.6, 2.9.6 y 2.10 de Icinga Web 2. Los usuarios que no puedan actualizarse deberán limitar el acceso a la configuración de Icinga Web 2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:icinga:icinga_web_2:*:*:*:*:*:*:*:* 2.8.6 (excluyendo)
cpe:2.3:a:icinga:icinga_web_2:*:*:*:*:*:*:*:* 2.9.0 (incluyendo) 2.9.6 (excluyendo)