Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wazuh (CVE-2023-42455)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/10/2023
Última modificación:
13/10/2023

Descripción

Wazuh es un proyecto de código abierto de detección de seguridad, visibilidad y cumplimiento. En las versiones 4.4.0 y 4.4.1, es posible obtener la clave de administrador de la API de Wazuh utilizada por el Dashboard mediante las herramientas de desarrollo del navegador. Esto permite que un usuario que haya iniciado sesión en el dashboard se convierta en administrador de la API, incluso si su función en el dashboard no lo es. La versión 4.4.2 contiene una solución. No se conocen workarounds.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wazuh:wazuh-dashboard:*:*:*:*:*:wazuh:*:* 4.4.0 (incluyendo) 4.4.2 (excluyendo)
cpe:2.3:a:wazuh:wazuh-kibana-app:*:*:*:*:*:wazuh:*:* 4.4.0 (incluyendo) 4.4.2 (excluyendo)