Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CFME (CVE-2016-5402)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
31/10/2018
Última modificación:
12/02/2023

Descripción

Se ha encontrado un error de inyección de código en la forma en la que se procesan los archivos de control de capacidad y utilización importados. Un atacante autenticado remoto con acceso a la característica de capacidad y utilización podría emplear este error para ejecutar código arbitrario como el usuario como el que se ejecuta CFME.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:cloudforms:4.1:*:*:*:*:*:*:*
cpe:2.3:a:redhat:cloudforms_management_engine:5.6:*:*:*:*:*:*:*