Vulnerabilidad en la API en PowerDNS Recursor (CVE-2017-15093)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
23/01/2018
Última modificación:
09/10/2019
Descripción
Cuando a api-config-dir se le asigna un valor no vacío, lo que no ocurre por defecto, la API en PowerDNS Recursor 4.x hasta e incluyendo la versión 4.0.6 y en versiones 3.x hasta la 3.7.4, también incluida, permite que un usuario autorizado actualice la lista de control de acceso de Recursor añadiendo y eliminando máscaras de red y configure zonas de redirección. Se ha descubierto que las nuevas máscaras de red y las direcciones IP de las zonas redireccionadas no se validaban lo suficiente, lo que permite que un usuario autenticado inyecte nuevas directivas de configuración en la configuración de Recursor.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:powerdns:recursor:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | 3.7.4 (incluyendo) |
cpe:2.3:a:powerdns:recursor:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.6 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página