Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GIG Technology NV JumpScale Portal (CVE-2018-1000666)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
06/09/2018
Última modificación:
07/11/2023

Descripción

GIG Technology NV JumpScale Portal 7, en versiones anteriores al commit con ID 15443122ed2b1cbfd7bdefc048bf106f075becdb, contiene un CWE-78: neutralización incorrecta de elementos especiales empleado en una vulnerabilidad de inyección de comandos del sistema operativo ("OS Command Injection") en el método notifySpaceModification que puede resultar en la validación incorrecta de parámetros que resultan en la ejecución de comandos. Parece ser explotable mediante conectividad de red, requiriendo privilegios auth mínimos (cualquiera puede registrar una cuenta). La vulnerabilidad parece haber sido solucionada tras el commit con ID 15443122ed2b1cbfd7bdefc048bf106f075becdb.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openvcloud_project:openvcloud:*:*:*:*:*:*:*:* 2.3.0 (excluyendo)
cpe:2.3:a:gig:jumpscale:7:*:*:*:*:*:*:*