Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos RSA (CVE-2018-11061)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/08/2018
Última modificación:
09/10/2019

Descripción

RSA NetWitness Platform en versiones anteriores a la 11.1.0.2 y RSA Security Analytics en versiones anteriores a la 10.6.6 son vulnerables a una vulnerabilidad de inyección de plantillas debido a una configuración insegura del motor de plantillas empleado en el producto. Un usuario remoto autenticado malicioso de RSA NetWitness Server con rol de Admin u Operator podría explotar esta vulnerabilidad para ejecutar comandos arbitrarios en el servidor con privilegios root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:emc:rsa_netwitness:*:*:*:*:*:*:*:* 11.1.0.2 (excluyendo)
cpe:2.3:a:emc:rsa_security_analytics:*:*:*:*:*:*:*:* 10.6.6 (excluyendo)