Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NATS nats-server (CVE-2023-47090)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/10/2023
Última modificación:
08/11/2023

Descripción

NATS nats-server anterior a 2.9.23 y 2.10.x anterior a 2.10.2 tiene una omisión de autenticación. Un usuario $G implícito en un bloque de autorización a veces se puede utilizar para acceso no autenticado, incluso cuando la intención de la configuración era que cada usuario tuviera una cuenta. La primera versión afectada es la 2.2.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:* 2.2.0 (incluyendo) 2.9.23 (excluyendo)
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:* 2.10.0 (incluyendo) 2.10.2 (excluyendo)