Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en diversos parámetros en NetCracker Resource Management System (CVE-2015-3423)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
08/02/2020
Última modificación:
12/02/2020

Descripción

Múltiples vulnerabilidades de inyección SQL en NetCracker Resource Management System versiones anteriores a 8.2, permiten a usuarios autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro (1) ctrl, (2) h ____%2427, (3) h ____%2439, (4) param0, (5) param1 , (6) param2, (7) param3, (8) param4, (9) filter_INSERT_COUNT, (10) filter_MINOR_FALLOUT, (11) filter_UPDATE_COUNT, (12) sort o (13) sessid.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:netcracker:resource_management_system:*:*:*:*:*:*:*:* 8.2 (excluyendo)