Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Open Source Security Information Management (OSSIM) (CVE-2009-3439)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
28/09/2009
Última modificación:
09/04/2025

Descripción

Multiples vulnerabilidades de inyección SQL en Open Source Security Information Management (OSSIM) en versiones anteriores a la v2.1.2 permiten a usuarios remotos autenticados ejecutar comandos SQL de su elección a través de el parámetro "id_document" a (1) repository_document.php, (2) repository_links.php, y (3) repository_editdocument.php de repository/; el (4) parámetro "group" (grupo) a policy/getpolicy.php; el parámetro "name" (nombre) a (5) host/newhostgroupform.php y (6) net/modifynetform.php; y a través de otros vectores de ataque sin especificar relacionados con el menu "policy" (políticas).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:alienvault:ossim:*:*:*:*:*:*:*:* 2.1 (incluyendo)
cpe:2.3:a:alienvault:ossim:1.0.4:*:*:*:*:*:*:*
cpe:2.3:a:alienvault:ossim:1.0.6:*:*:*:*:*:*:*
cpe:2.3:a:alienvault:ossim:2.1:*:32bit:*:*:*:*:*
cpe:2.3:a:alienvault:ossim:2.1:*:64bit:*:*:*:*:*