Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el terminal de administrador en Hawt.io (CVE-2014-0120)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
29/12/2017
Última modificación:
20/04/2025

Descripción

Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el terminal de administrador en Hawt.io permite que atacantes remotos secuestren la autenticación de usuarios arbitrarios para peticiones que ejecutan comandos en el servidor Karaf, tal y como se demuestra ejecutando "shutdown -f".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hawt:hawtio:*:*:*:*:*:*:*:* 1.2.2 (incluyendo)
cpe:2.3:a:redhat:jboss_fuse:6.1.0:beta:*:*:*:*:*:*