Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en componentes del motor en productos Kaazing Gateway (CVE-2017-6910)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
12/04/2018
Última modificación:
19/04/2021

Descripción

Los componentes del motor HTTP y WebSocket en el servidor en Kaazing Gateway, en versiones anteriores a la 4.5.3 hotfix-1; Gateway - JMS Edition, en versiones anteriores a la 4.0.5 hotfix-15, 4.0.6 anteriores al hotfix-4, 4.0.7, 4.0.9 anteriores al hotfix-19, 4.4.x anteriores a la 4.4.2 hotfix-1, 4.5.x anteriores a la 4.5.3 hotfix-1; y las ediciones Community y Enterprise de Gateway anteriores a la versión 5.6.0 permiten que atacantes remotos omitan las restricciones de acceso planeadas y obtengan información sensible mediante vectores relacionados con la gestión de peticiones HTTP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kaazing:kaazing_gateway:*:*:*:*:*:*:*:* 4.5.3 (excluyendo)
cpe:2.3:a:kaazing:kaazing_gateway:4.5.3:*:*:*:*:*:*:*
cpe:2.3:a:kaazing:kaazing_gateway:4.5.3:hotfix1:*:*:*:*:*:*
cpe:2.3:a:kaazing:kaazing_gateway:*:hotfix1:*:*:jms:*:*:* 4.4.0 (incluyendo) 4.4.2 (excluyendo)
cpe:2.3:a:kaazing:kaazing_gateway:*:*:*:*:jms:*:*:* 4.5.0 (incluyendo) 4.5.3 (excluyendo)
cpe:2.3:a:kaazing:kaazing_gateway:4.0.5:*:*:*:jms:*:*:*
cpe:2.3:a:kaazing:kaazing_gateway:4.0.6:*:*:*:jms:*:*:*
cpe:2.3:a:kaazing:kaazing_gateway:4.0.6:hotfix2:*:*:jms:*:*:*
cpe:2.3:a:kaazing:kaazing_gateway:4.0.7:*:*:*:jms:*:*:*
cpe:2.3:a:kaazing:kaazing_gateway:4.4.2:hotfix1:*:*:jms:*:*:*
cpe:2.3:a:kaazing:kaazing_gateway:4.5.3:hotfix1:*:*:jms:*:*:*
cpe:2.3:a:tenefit:kaazing_websocket_gateway:*:*:*:*:community:*:*:* 5.6.0 (excluyendo)
cpe:2.3:a:tenefit:kaazing_websocket_gateway:*:*:*:*:enterprise:*:*:* 5.6.0 (excluyendo)


Referencias a soluciones, herramientas e información