Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AppFormix (CVE-2018-0015)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/02/2018
Última modificación:
03/10/2019

Descripción

Un usuario malicioso con acceso sin restricción a la plataforma de gestión de la aplicación AppFormix podría acceder a la consola de depuración de Python y ejecutar comandos del sistema con privilegios root. El agente AppFormix expone la consola de depuración en un host en donde se ejecute el agente de AppFormix. Si el host está ejecutando el agente de AppFormix, un atacante podría acceder a la consola de depuración y ejecutar comandos Python con privilegios root. Las distribuciones del agente de AppFormix son: Todas las versiones hasta la versión 2.7.3 inclusive, versiones 2.11 anteriores a la 2.11.3 y versiones 2.15 anteriores a la 2.15.2. Juniper SIRT no tiene constancia de ninguna explotación de esta vulnerabilidad. Sin embargo, se ha visto el problema en una red de producción. No hay ningún otro producto o plataforma de Juniper Networks que se vea afectado por este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:juniper:appformix:*:*:*:*:*:*:*:* 2.7.3 (incluyendo)
cpe:2.3:a:juniper:appformix:*:*:*:*:*:*:*:* 2.11 (incluyendo) 2.11.3 (excluyendo)
cpe:2.3:a:juniper:appformix:*:*:*:*:*:*:*:* 2.15 (incluyendo) 2.15.2 (excluyendo)


Referencias a soluciones, herramientas e información